Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/amrhuss/throttlestop-exploit-rw
Escalada de PrivilegiosForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónAprendizaje y EducaciónExplotación de Binarios
GitHubamrhuss/throttlestop-exploit-rw

throttlestop-exploit-rw

Explotación de lectura/escritura arbitraria de memoria física usando ThrottleStop.sys (CVE-2025-7771) con traducción de direcciones de superfetch - investigación de seguridad del kernel de Windows

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1424hace 9 mesesAún no revisado

Mapeador de Memoria Física

Herramienta de investigación que demuestra el acceso a la memoria física mediante la traducción de direcciones virtuales a físicas combinada con la explotación de controladores vulnerables.

Resumen

Este proyecto explora la gestión de memoria de bajo nivel en Windows combinando la técnica superfetch para la traducción de direcciones con acceso a memoria física basado en IOCTL. Construido para comprender la interacción modo kernel/modo usuario y los internos del subsistema de memoria.

CVE-2025-7771 – Acceso de Lectura/Escritura a Memoria Física de ThrottleStop.sys

Resumen de la Vulnerabilidad

ID CVE: CVE-2025-7771
Componente: ThrottleStop.sys (controlador firmado de TechPowerUp LLC)
Versión afectada: ThrottleStop 3.0.0.0 y potencialmente otras
Tipo de vulnerabilidad: IOCTL expuesto con control de acceso insuficiente (CWE-782)
Puntuación CVSS: 8.7 (Alta) – Laboratorios Kaspersky
Impacto: Escalada de privilegios local (LPE)

Detalles Técnicos

El controlador ThrottleStop.sys expone dos manejadores IOCTL que permiten operaciones de lectura y escritura completamente arbitrarias sobre la memoria física a través de MmMapIoSpace. No existen comprobaciones de validación, restricciones de límites ni controles de acceso en estas interfaces. Cualquier aplicación en modo usuario puede especificar cualquier dirección física y leer o escribir datos arbitrarios.

Este acceso sin restricciones permite:

  • Leer estructuras de datos sensibles del kernel y material criptográfico
  • Escribir en direcciones físicas arbitrarias para modificar código del kernel
  • Evadir todos los mecanismos de seguridad de Windows (KASLR, PatchGuard, DSE)
  • Sobrescribir punteros a funciones para redirigir la ejecución del kernel
  • Deshabilitar software de seguridad mediante parches en sus componentes del kernel

La naturaleza arbitraria del acceso significa que un atacante tiene control total sobre la memoria física sin ninguna restricción impuesta por el controlador.

Vector de Ataque

La explotación sigue este patrón:

  1. Acceso al controlador → Abrir un identificador al objeto de dispositivo \\.\ThrottleStop
  2. Descubrimiento de direcciones → Usar NtQuerySystemInformation para localizar la dirección base del kernel
  3. Traducción → Aplicar la técnica superfetch para convertir direcciones virtuales a físicas
  4. Operaciones de memoria → Emitir comandos IOCTL para lectura/escritura en memoria física a través de MmMapIoSpace
  5. Manipulación del kernel → Sobrescribir funciones del kernel o estructuras de seguridad

El malware real ha aprovechado esta vulnerabilidad para deshabilitar productos de seguridad mediante parches en funciones del kernel como NtAddAtom para secuestrar el flujo de ejecución.

Implementación

Este proyecto demuestra los componentes técnicos de dicha cadena de ataque con fines educativos:

Integración con Superfetch – Traduce direcciones virtuales del kernel a direcciones físicas usando SystemSuperfetchInformation

Interfaz del controlador – Se comunica con el controlador vulnerable a través de DeviceIoControl para operaciones de memoria física

root@kitploit:~
// Adquirir mapa de memoria para la traducción
auto mm = spf::memory_map::current();

// Traducir dirección virtual del kernel a física
void* virt = reinterpret_cast<void*>(0xFFFFF80000001000);
std::uint64_t phys = mm->translate(virt);

// Acceder a memoria física a través del controlador
ULONG64 value = Driver.ReadPhysical<ULONG64>(phys);

Referencias

  • Detalles de CVE-2025-7771
  • Investigación de Seguridad de Kaspersky sobre Explotación Activa
  • biblioteca superfetch

Aviso Legal

Solo con fines educativos y de investigación. El acceso no autorizado a sistemas informáticos es ilegal. Este código demuestra vulnerabilidades documentadas para la investigación de seguridad defensiva.

Licencia

Licencia MIT

Descargar herramienta