
CVE-2025-61155 — beliebige Prozessbeendigung in GameDriverX64.sys (Tower of Fantasy Anti-Cheat). Originale IDA-Pro-Zerlegung, PoC, YARA, IOCs, Gegenmaßnahmen.
GameDriverX64.sysEin signierter Kernel-Mode-Anti-Cheat-Treiber – GameDriverX64.sys, mitgeliefert mit Tower of Fantasy (Hotta Studio / Perfect World) – erlaubt jedem unprivilegierten lokalen Benutzer, beliebige Prozesse zu beenden, einschließlich PPL-geschützter Antiviren-/EDR-Dienste. Es ist die Art von Primitive, nach der Ransomware-Betreiber greifen, und sie wird von der Interlock-Operation aktiv in freier Wildbahn als BYOVD-EDR-Killer missbraucht.
Dieses Repository ist eine vollständige, reproduzierbare Zerlegung: das Sicherheitsadvisory, eine originale IDA-Pro-Reverse-Engineering-Analyse, ein Proof of Concept sowie einsatzbereite Erkennungs- und Mitigationsinhalte.
Forscher: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes
Proof of Concept, das einen Zielprozess über den Treiber beendet. Inline-Player wird nicht angezeigt? Clip herunterladen.
1. LoadLibrary a DLL named QmGUI.dll / QmGUI4.dll / gameuirender.dll
└─ passes the filename-only "verification" in IRP_MJ_CREATE
2. CreateFile("\\.\HtAntiCheatDriver") ← default DACL, any user can open
3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← only gate is a hardcoded magic
4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
└─ runs with PreviousMode == KernelMode → access check skipped
└─ kills ANY process, including protected AV/EDR
Drei „Schutzmechanismen", alle ausgehebelt: Das Gerät hat keine Nur-Admin-ACL, die CREATE-Prüfung vergleicht eine Modulnamen-Zeichenkette (fälschbar, indem man eine beliebige gleichnamige DLL lädt), und das IOCTL-Tor ist eine fest in der Binärdatei verdrahtete Konstante. Die Beendigung läuft dann im Kernel, sodass Prozessschutz (PPL) nicht greift. Vollständiger Durchlauf in docs/01-technical-analysis.md.
Die Analyse in docs/01-technical-analysis.md wurde statisch mit IDA Pro 9.4 + Hex-Rays anhand der legitim signierten, verwundbaren Beispielprobe (SHA-256 9DDAE4…3C9F1E, siehe sample/SAMPLE.md) erstellt. Jede Adresse, jede Konstante und jedes dekompilierte Snippet in diesem Repository wurden direkt aus der Binärdatei entnommen und bestätigen unabhängig öffentliche Berichte über das in freier Wildbahn verwendete Tooling.
docs/04-mitigation.md.detection/.0x222040-IOCTL, Prozessbeendigungen mit Kernel-Ursprung) — docs/03-detection.md.Nur für defensive Sicherheit, Detection Engineering, Bildung und Forschung. Verwenden Sie den Proof of Concept nur auf Systemen, die Ihnen gehören oder für die Sie zum Testen autorisiert sind. Siehe SECURITY.md. Die verwundbare Treiber-Binärdatei ist absichtlich nicht enthalten.
| Treiber | GameDriverX64.sys (KMDF), Versionen <= 7.23.4.7 |
| Hersteller | Hotta Studio / Perfect World — intern PwrdDriver / HtDriver2.0 |
| Unterzeichner | Fedeen Games Limited (gültige Authenticode-Signatur) |
| Gerät | \\.\HtAntiCheatDriver |
| Primitive | IOCTL 0x222040, Magic 0xFA123456 → ZwTerminateProcess im Kernel-Kontext |
| Erforderliche Berechtigungen | Keine über einen normalen lokalen Benutzer hinaus |
| Auswirkungen | Beliebigen Prozess beenden, einschl. PPL-AV/EDR → BYOVD-EDR-Killer |
| CVSS 3.1 | 5.5 Medium · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| Status | Veröffentlicht, in freier Wildbahn ausgenutzt (Interlock, Reynolds) |
| Pfad | Inhalt |
|---|
advisory.md | Formelles Sicherheitsadvisory |
docs/01-technical-analysis.md | Originale IDA-Pro-Reverse-Engineering-Analyse |
docs/02-exploitation.md | Exploit-Kette und PoC-Durchlauf |
docs/03-detection.md | So erkennen Sie den Treiber und seinen Missbrauch |
docs/04-mitigation.md | HVCI-/WDAC-Blockierung und Entfernung |
docs/05-in-the-wild.md | Interlock-/BYOVD-Nutzung und Zeitlinie |
poc/poc.cpp | Minimaler Proof of Concept |
detection/cve-2025-61155.yar | YARA-Regeln |
detection/iocs.md | Indikatoren für eine Kompromittierung |
sample/SAMPLE.md | Beispielidentität & Herkunft (Binärdatei nicht eingecheckt) |
NEWS.md | Laufendes Protokoll der Entwicklungen |
SECURITY.md | Richtlinie für verantwortungsvolle Nutzung und Kontakt |