Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
forti-research — Proof-of-Concept, das eine Schwachstelle im Fortinet-Kernel-Treiber fortimon3_74.sys ausnutzt, um PPL zu umgehen und geschützte Prozesse wie lsass.exe über einen unauthentifizierten Kill-Befehl zu beenden. | Kitploit
Tools/GitHubGitHub/mein-0/forti-research
DefensivwerkzeugePrivilege EscalationSchwachstellenanalyseExploitationBinary-Exploitation
GitHubmein-0/forti-research

forti-research

Proof-of-Concept, das eine Schwachstelle im Fortinet-Kernel-Treiber fortimon3_74.sys ausnutzt, um PPL zu umgehen und geschützte Prozesse wie lsass.exe über einen unauthentifizierten Kill-Befehl zu beenden.

Repository anzeigen
2214vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Fortinet fortimon3_74.sys - PPL-Bypass über nicht authentifizierten Kill-Befehl

Übersicht

Eine Schwachstelle im Kernel-Treiber fortimon3_74.sys von Fortinet (FortiClients „Anti-Exploit"-Minifilter) ermöglicht es jedem lokalen Administrator, jeden Prozess zu beenden - einschließlich PPL-geschützter (Protected Process Light) Prozesse wie Windows Defender (MsMpEng.exe) und lsass.exe -, indem eine 8-Byte-Nachricht an einen nicht authentifizierten Kommunikationsport gesendet wird.

Kein Pufferüberlauf. Kein Heap Spray. Keine ROP-Kette. Nur 8 Bytes.

Details zur Schwachstelle

FeldWert
Treiberfortimon3_74.sys (FortiClient Anti-Exploit Minifilter)
Port\Fortimon3FilterAntiExploitPort
AuswirkungPPL-Bypass, willkürliche Prozessbeendigung
ZugriffLokaler Administrator
AuthentifizierungKeine
BYOVD-RisikoHoch - Treiber ist von Fortinet signiert

Der Treiber stellt einen Minifilter-Kommunikationsport ohne Aufrufer-Authentifizierung bereit. Er akzeptiert eine einfache 8-Byte-Nachricht:

root@kitploit:~
struct {
    DWORD magic;  // 0x6C6C696B ("kill" in little-endian ASCII)
    DWORD pid;    // Target process ID
};

Beim Empfang dieser Nachricht ruft der Treiber ZwOpenProcess mit PROCESS_ALL_ACCESS aus dem Kernel-Modus auf (umgeht PPL-Prüfungen) und anschließend ZwTerminateProcess. Es wird keine Validierung des Aufrufers oder Ziels durchgeführt.

Zusätzliches Problem: Handle-Leak

Das ZwOpenProcess-Handle wird in der Handle-Tabelle des Aufrufers erstellt (fehlendes OBJ_KERNEL_HANDLE-Flag), wodurch ein kurzes Zeitfenster entsteht, in dem ein Usermode-Angreifer ein PROCESS_ALL_ACCESS-Handle auf einen PPL-geschützten Prozess wie lsass.exe duplizieren könnte - was Credential-Diebstahl ohne Beendigung des Prozesses ermöglicht.

Ursachen

  1. Keine Aufrufer-Authentifizierung - jeder Admin-Prozess kann sich mit dem Port verbinden
  2. Keine Zielvalidierung - jede PID wird akzeptiert, einschließlich systemkritischer Prozesse
  3. Übermäßige Berechtigung - PROCESS_ALL_ACCESS wird anstelle von PROCESS_TERMINATE verwendet
  4. Missbrauch der Handle-Tabelle - fehlendes OBJ_KERNEL_HANDLE-Flag setzt Kernel-Handle dem Usermode aus

Demo

lsass.exe Kill (PPL-geschützt)

LSASS Kill - System forced restart

Video-Demo

Watch the full demo - demonstriert den PPL-Bypass gegen geschützte Prozesse.

Dateien

DateiBeschreibung
poc.cProof of Concept - beendet jeden Prozess anhand des Namens über den verwundbaren Treiber

Build & Verwendung

root@kitploit:~
cl.exe poc.c /Fe:poc_kill.exe
poc_kill.exe MsMpEng.exe

Erfordert: lokale Administratorrechte, geladener fortimon3_74.sys.

Offenlegung

  • An Fortinet PSIRT mit vollständigen technischen Details, PoC und Video-Demo gemeldet
  • Status: Duplicate (ein anderer Forscher meldete dasselbe Problem)

me1n

Tool herunterladen
fortimon3_74.sysVerwundbare Treiber-Binärdatei (von Fortinet signiert)
poc.jpgScreenshot - lsass.exe beendet, Systemneustart ausgelöst
forti.mp4Video-Demo des Exploits