Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2017-11882-Blocker — Windows-Treiber im Kernel-Modus, der die Ausnutzung von CVE-2017-11882 blockiert, indem er die Prozesserstellung abfängt und bösartige untergeordnete Prozesse, die von eqnedt32.exe gestartet werden, verweigert. | Kitploit
Tools/GitHubGitHub/donkey0xshot/cve-2017-11882-blocker
DefensivwerkzeugeSchwachstellenanalyseExploitationBinary-Exploitation
GitHubdonkey0xshot/cve-2017-11882-blocker

CVE-2017-11882-Blocker

Windows-Treiber im Kernel-Modus, der die Ausnutzung von CVE-2017-11882 blockiert, indem er die Prozesserstellung abfängt und bösartige untergeordnete Prozesse, die von eqnedt32.exe gestartet werden, verweigert.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
3vor 4 MonatenNoch nicht geprüft
Teilen

CVE-2017-11882-Blocker

Ein Windows-Treiber, der CVE-2017-11882 neutralisiert : )

Funktionsweise

Dieses Projekt besteht aus einem Kernel-Treiber und einer Benutzermodus-Benachrichtigungskomponente, die über ein benutzerdefiniertes Gerät unter Verwendung des Inverted-Call-Modells kommunizieren.

Kernel-Treiber

  1. Prozess-Callback - DriverEntry registriert einen PsSetCreateProcessNotifyRoutineEx-Callback, sodass der Treiber synchron bei jeder systemweiten Prozesserstellung aufgerufen wird, bevor der neue Prozess mit der Ausführung beginnt.
  2. Überprüfung des übergeordneten Prozesses - Innerhalb des Callbacks öffnet der Treiber den übergeordneten Prozess über ZwOpenProcess und fragt ProcessImageFileName ab, um den vollständigen NT-Pfad zu erhalten. Ein Vergleich des Dateinamens-Endes mit RtlCompareUnicodeString gegen eqnedt32.exe entscheidet, ob es sich um einen Exploit-Versuch handelt.
  3. Verhinderung - Bei einer Übereinstimmung setzt der Treiber CreateInfo->CreationStatus = STATUS_ACCESS_DENIED. Dies ist die dokumentierte Methode, um einen Prozessstart aus dem Callback abzubrechen.

Benutzermodus-Agent

Der Agent verwendet zwei Threads: einen I/O-Dispatcher, der die Inverted-Call-Schleife mit WaitForSingleObject + GetOverlappedResult ausführt, und einen UI-Worker, der Warnungen einblendet und sie mit MessageBoxW anzeigt. Die Handles werden von einem kleinen RAII-AutoHandle-Wrapper verwaltet.

Hinweis zum PPID-Spoofing

Die gesamte Erkennung basiert auf der vom Kernel gemeldeten übergeordneten PID. Ein Angreifer, der NtCreateUserProcess mit PROC_THREAD_ATTRIBUTE_PARENT_PROCESS aufruft, kann die Nutzlast an explorer.exe umhängen und so der Erkennung entgehen : )

Einschränkungen

Diese Lösung erkennt keine fortgeschrittenen Exploits, die Prozessinjektion oder speicherresidente Codeausführung durchführen. Sie erkennt nur den gängigen Exploit für diese CVE, der einen neuen (schädlichen) Prozess startet.

Tool herunterladen