Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-61155 — CVE-2025-61155 — beliebige Prozessbeendigung in GameDriverX64.sys (Tower of Fantasy Anti-Cheat). Originale IDA-Pro-Zerlegung, PoC, YARA, IOCs, Gegenmaßnahmen. | Kitploit
Tools/GitHubGitHub/sf0rzin/cve-2025-61155
Privilege EscalationSchwachstellenanalyseExploitationIDS/IPS-UmgehungReverse EngineeringMalware-AnalyseBinäranalyseBedrohungsanalyseLernen & BildungIncident Response
GitHubsf0rzin/cve-2025-61155

CVE-2025-61155

23vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-61155 — beliebige Prozessbeendigung in GameDriverX64.sys (Tower of Fantasy Anti-Cheat). Originale IDA-Pro-Zerlegung, PoC, YARA, IOCs, Gegenmaßnahmen.

Repository anzeigen

CVE-2025-61155 — Beliebige Prozessbeendigung in GameDriverX64.sys

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

Ein signierter Kernel-Mode-Anti-Cheat-Treiber – GameDriverX64.sys, mitgeliefert mit Tower of Fantasy (Hotta Studio / Perfect World) – erlaubt jedem unprivilegierten lokalen Benutzer, beliebige Prozesse zu beenden, einschließlich PPL-geschützter Antiviren-/EDR-Dienste. Es ist die Art von Primitive, nach der Ransomware-Betreiber greifen, und sie wird von der Interlock-Operation aktiv in freier Wildbahn als BYOVD-EDR-Killer missbraucht.

Dieses Repository ist eine vollständige, reproduzierbare Zerlegung: das Sicherheitsadvisory, eine originale IDA-Pro-Reverse-Engineering-Analyse, ein Proof of Concept sowie einsatzbereite Erkennungs- und Mitigationsinhalte.

Forscher: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

Demo

Proof of Concept, das einen Zielprozess über den Treiber beendet. Inline-Player wird nicht angezeigt? Clip herunterladen.

Auf einen Blick

Die Exploit-Kette

root@kitploit:~
1. LoadLibrary a DLL named QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ passes the filename-only "verification" in IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← default DACL, any user can open

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← only gate is a hardcoded magic

4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ runs with PreviousMode == KernelMode → access check skipped
   └─ kills ANY process, including protected AV/EDR

Drei „Schutzmechanismen", alle ausgehebelt: Das Gerät hat keine Nur-Admin-ACL, die CREATE-Prüfung vergleicht eine Modulnamen-Zeichenkette (fälschbar, indem man eine beliebige gleichnamige DLL lädt), und das IOCTL-Tor ist eine fest in der Binärdatei verdrahtete Konstante. Die Beendigung läuft dann im Kernel, sodass Prozessschutz (PPL) nicht greift. Vollständiger Durchlauf in docs/01-technical-analysis.md.

Repository-Übersicht

Reverse Engineering

Die Analyse in docs/01-technical-analysis.md wurde statisch mit IDA Pro 9.4 + Hex-Rays anhand der legitim signierten, verwundbaren Beispielprobe (SHA-256 9DDAE4…3C9F1E, siehe sample/SAMPLE.md) erstellt. Jede Adresse, jede Konstante und jedes dekompilierte Snippet in diesem Repository wurden direkt aus der Binärdatei entnommen und bestätigen unabhängig öffentliche Berichte über das in freier Wildbahn verwendete Tooling.

Verteidiger: Beginnen Sie hier

  1. Blockieren Sie den Treiber über die Microsoft Vulnerable Driver Blocklist (HVCI) und/oder eine WDAC-Deny-Regel — docs/04-mitigation.md.
  2. Suchen Sie mit den YARA-Regeln und IOCs — detection/.
  3. Erkennen Sie die Ausnutzung (Geräteöffnungen, der 0x222040-IOCTL, Prozessbeendigungen mit Kernel-Ursprung) — docs/03-detection.md.

Haftungsausschluss

Nur für defensive Sicherheit, Detection Engineering, Bildung und Forschung. Verwenden Sie den Proof of Concept nur auf Systemen, die Ihnen gehören oder für die Sie zum Testen autorisiert sind. Siehe SECURITY.md. Die verwundbare Treiber-Binärdatei ist absichtlich nicht enthalten.

Referenzen

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • GitHub Advisory — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Canonical Advisory (Koautor) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, „Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
Tool herunterladen
TreiberGameDriverX64.sys (KMDF), Versionen <= 7.23.4.7
HerstellerHotta Studio / Perfect World — intern PwrdDriver / HtDriver2.0
UnterzeichnerFedeen Games Limited (gültige Authenticode-Signatur)
Gerät\\.\HtAntiCheatDriver
PrimitiveIOCTL 0x222040, Magic 0xFA123456 → ZwTerminateProcess im Kernel-Kontext
Erforderliche BerechtigungenKeine über einen normalen lokalen Benutzer hinaus
AuswirkungenBeliebigen Prozess beenden, einschl. PPL-AV/EDR → BYOVD-EDR-Killer
CVSS 3.15.5 Medium · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
StatusVeröffentlicht, in freier Wildbahn ausgenutzt (Interlock, Reynolds)
PfadInhalt
advisory.mdFormelles Sicherheitsadvisory
docs/01-technical-analysis.mdOriginale IDA-Pro-Reverse-Engineering-Analyse
docs/02-exploitation.mdExploit-Kette und PoC-Durchlauf
docs/03-detection.mdSo erkennen Sie den Treiber und seinen Missbrauch
docs/04-mitigation.mdHVCI-/WDAC-Blockierung und Entfernung
docs/05-in-the-wild.mdInterlock-/BYOVD-Nutzung und Zeitlinie
poc/poc.cppMinimaler Proof of Concept
detection/cve-2025-61155.yarYARA-Regeln
detection/iocs.mdIndikatoren für eine Kompromittierung
sample/SAMPLE.mdBeispielidentität & Herkunft (Binärdatei nicht eingecheckt)
NEWS.mdLaufendes Protokoll der Entwicklungen
SECURITY.mdRichtlinie für verantwortungsvolle Nutzung und Kontakt