Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-7771 — Proof-of-Concept-Exploit für CVE-2025-7771, eine Schwachstelle im Windows-Kerneltreiber ThrottleStop.sys, die beliebiges Lesen und Schreiben von physischem Arbeitsspeicher sowie lokale Privilegienausweitung auf SYSTEM ermöglicht. | Kitploit
Tools/GitHubGitHub/mein-0/cve-2025-7771
Privilege EscalationSchwachstellenanalyseExploitationPapers & ForschungLernen & BildungBinary-Exploitation
GitHubmein-0/cve-2025-7771

cve-2025-7771

Proof-of-Concept-Exploit für CVE-2025-7771, eine Schwachstelle im Windows-Kerneltreiber ThrottleStop.sys, die beliebiges Lesen und Schreiben von physischem Arbeitsspeicher sowie lokale Privilegienausweitung auf SYSTEM ermöglicht.

Repository anzeigen
10vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-7771 — ThrottleStop.sys LPE

Proof-of-Concept für CVE-2025-7771. ThrottleStop.sys stellt zwei IOCTL-Handler zur Verfügung, die beliebiges Lesen/Schreiben des physischen Speichers ohne Zugriffskontrolle ermöglichen – jeder Admin-Prozess kann an beliebiger Stelle im physischen RAM lesen oder schreiben.

Getestet auf Windows 10 22H2 und Windows 11 23H2 x64.


Was ich gemacht habe

Begann damit, die Treiber-Binärdatei in IDA Pro zu laden, um herauszufinden, wie sie intern funktioniert. Fand die IRP_MJ_DEVICE_CONTROL-Dispatch-Routine und verfolgte sie bis zu zwei IOCTL-Codes:

  • 0x80006498 — Lesen von einer physischen Adresse
  • 0x8000649C — Schreiben in eine physische Adresse

Beide rufen direkt MmMapIoSpace mit der übergebenen Adresse auf. Keine Grenzprüfung, keine Aufrufer-Validierung, nichts. Das ist der Fehler.

Von dort ist der Exploitation-Pfad recht einfach:

  1. Handle zu \\.\ThrottleStop öffnen
  2. Die Superfetch-PFN-Abfrage (NtQuerySystemInformation Klasse 79) verwenden, um eine virtuelle→physische Adressübersetzungstabelle zu erstellen
  3. ntoskrnl-Basis via NtQuerySystemInformation Klasse 11 leaken
  4. ntoskrnl.exe von der Disk laden, um den Export-RVA von PsInitialSystemProcess aufzulösen, zur Laufzeitbasis addieren, um die Kernel-VA zu erhalten
  5. Diese VA in physisch übersetzen, lesen – ergibt den SYSTEM-EPROCESS-Zeiger
  6. SYSTEM-Token aus EPROCESS+0x4b8 lesen
  7. ActiveProcessLinks durchlaufen, um unseren eigenen EPROCESS zu finden
  8. SYSTEM-Token über unser eigenes Token-Feld schreiben (physischer Schreibzugriff, umgeht alle virtuellen Speicherschutzmaßnahmen)
  9. cmd.exe starten – erbt unseren nun-SYSTEM-Token

Das Token-Feld ist _EX_FAST_REF, daher sind die unteren 4 Bits ein Referenzzähler, nicht Teil des Zeigers. Diese beim Lesen des SYSTEM-Tokens ausmaskieren, beim Schreiben unsere eigenen Refcount-Bits erhalten, sonst riskiert man einen BSOD.


Build

cl /std:c++20 /EHsc /O2 exploit_single.cpp /link ntdll.lib advapi32.lib

Erfordert MSVC (VS2022+) und dass der Treiber geladen ist. Als Administrator ausführen.

EPROCESS Offsets

Diese gelten für Windows 10 20H2 bis 22H2 und Windows 11 22H2/23H2 x64. Mit dt nt!_EPROCESS in WinDbg prüfen, wenn Sie einen anderen Build verwenden.

FeldOffset
UniqueProcessId0x440
ActiveProcessLinks0x448
Token0x4b8

Referenzen

  • CVE-2025-7771
  • Kaspersky-Forschung zur aktiven Ausnutzung in freier Wildbahn
  • jonomango/superfetch

Nur zu Bildungs- und Forschungszwecken. Getestet auf einer persönlichen VM.

Tool herunterladen