Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/deathshotxd/0xkern3lcrush
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónAnálisis de MalwarePapers e InvestigaciónAprendizaje y EducaciónRed Teaming
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

Ver Repositorio
4852hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

PoC e investigación avanzados para CVE-2026-0828 (Safetica) y CVE-2025-7771 (ThrottleStop). Análisis de TTP de BYOVD (Bring Your Own Vulnerable Driver) para la terminación de procesos en Ring 0 y R/W de memoria física. Investigación de patrones de EDR-Killer, omisiones de PPL y primitivas de modo kernel utilizadas por MedusaLocker y otros actores de amenazas.

Compartir

💀 0xKern3lCrush-M4te-CVE-2026-0828

Notas de investigación de BYOVD para Windows y reconocimiento de endpoints

0xKern3lCrush Logo

Repositorio estrictamente educativo / de investigación en seguridad.
Objetivo: documentar y comprender las técnicas de Bring-Your-Own-Vulnerable-Driver (BYOVD) mediante divulgaciones públicas — sin exploits funcionales incluidos.

Este repositorio recopila:

  • Código seguro de reconocimiento en modo usuario (enumeración de procesos mediante las APIs Toolhelp32)
  • Artefactos de análisis estático y notas sobre casos BYOVD reales
  • Sin código en modo kernel, sin lógica de invocación de IOCTL, sin rutinas de terminación de procesos

⚠️ Advertencia ética y legal crítica (léala antes que nada)

  • Este repositorio NO es un mecanismo de entrega de exploits.
  • NO cargue la muestra de controlador incluida en ningún sistema — ni siquiera en un laboratorio — sin una VM aislada + restauración de instantánea.
  • Cargar controladores firmados vulnerables o enviar IOCTL maliciosos sin autorización explícita es un delito grave en la mayoría de los países (fraude/abuso informático, acceso no autorizado, etc.).
  • Úselo solo en sistemas de su propiedad o para los que tenga permiso por escrito para probar.
  • Incluso la actividad de "investigación" puede dejar inutilizables máquinas, corromper instalaciones del SO o disparar alertas EDR irreversibles.

Motivación

Los productos EDR/AV protegen cada vez más sus propios procesos (PPL, protected process light, tokens restringidos).
Los atacantes evaden esto mediante BYOVD: colocan un controlador firmado legítimo pero vulnerable → abusan de manejadores IOCTL débiles → logran kill de procesos arbitrarios a nivel de kernel, lectura/escritura de memoria, etc.

Este repositorio ayuda a los equipos rojos/azules a:

  • Detectar patrones BYOVD en malware (MedusaLocker, Qilin, Storm-2603, etc.)
  • Comprender los defectos de diseño de controladores débiles
  • Construir mejores detecciones (listas de bloqueo de controladores, reglas WDAC, monitoreo de IOCTL)

Archivos clave

  • src/0xPoC.c
    Enumeración de procesos segura y de solo lectura: lista los nombres de servicios EDR/AV/EDR comunes. Primer paso de reconocimiento antes de cualquier técnica avanzada hipotética.

  • drivers/0xhashes.md
    Identificación de artefactos — Contiene verificación SHA256 y enlaces a espejos públicos de investigación. Este repositorio no aloja controladores binarios.

Caso estudiado: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • Publicado: enero de 2026 (investigación de KOSEC originalmente en noviembre de 2025)
  • Controlador: ProcessMonitorDriver.sys (Safetica Endpoint Client x64)
  • Versiones afectadas: 10.5.75.0, 11.11.4.0
  • Hashes conocidos → ver drivers/0xhashes.md
  • Vulnerabilidad: un usuario sin privilegios puede abusar de uno o más manejadores IOCTL expuestos para terminar procesos arbitrarios (incluidos los protegidos o críticos del sistema)
  • Causa raíz: falta de validación de privilegios del llamador + saneamiento incorrecto de entradas en la ruta de IOCTL
  • Impacto: terminación de procesos a nivel de kernel (estilo PsTerminateProcess) → ceguera en DLP/monitoreo de Safetica → exfiltración de datos, preparación de ransomware
  • Contexto del mundo real: primitiva BYOVD clásica: los atacantes colocan el controlador → matan el EDR → continúan con la carga útil
  • Estado: sin parche del proveedor confirmado públicamente hasta febrero de 2026; CERT VU#818729 publicado el 20 de enero de 2026

Notas detalladas → research/0xsafetica-cve-2026-0828.md

Caso estudiado: CVE-2025-7771 — Abuso de ThrottleStop.sys por el ransomware MedusaLocker

Los operadores de MedusaLocker (RaaS desde 2019) han utilizado como arma ThrottleStop.sys (controlador de la herramienta de limitación de CPU de TechPowerUp) en ataques del mundo real, sobre todo en un incidente brasileño (analizado por Kaspersky, agosto de 2025). Esto muestra un flujo BYOVD más avanzado en comparación con los kills por IOCTL simples.

  • Controlador: ThrottleStop.sys (renombrado a ThrottleBlood.sys por los atacantes), firmado por TechPowerUp (certificado DigiCert EV, 2020)
  • Vulnerabilidad: CVE-2025-7771 — expone IOCTL que permiten lectura/escritura arbitraria de memoria física mediante MmMapIoSpace. No hay comprobaciones de acceso adecuadas, por lo que una aplicación en modo usuario puede parchear memoria del kernel e invocar funciones de ring-0.
  • Flujo de explotación (solo concepto/análisis):
    1. Cargar el controlador renombrado (ThrottleBlood.sys) como servicio → crear el dispositivo \\.\ThrottleStop
    2. Usar una herramienta en modo usuario (All.exe o similar) para enviar los IOCTL vulnerables (p. ej., códigos como 0x80006498 lectura / 0x8000649C escritura)
    3. Evadir KASLR: consultar la base del kernel mediante NtQuerySystemInformation(SystemModuleInformation)
    4. Traducir direcciones virtuales a físicas (a menudo mediante la técnica de fuga de información de SuperFetch)
    5. Leer/escribir memoria del kernel → sobrescribir una función poco usada (p. ej., NtAddAtom) con un hook de shellcode
    6. El hook salta a PsLookupProcessById + PsTerminateProcess → matanza masiva de procesos AV/EDR (lista codificada: MsMpEng.exe, CSFalconService.exe, ekrn.exe, etc.)
    7. Restaurar el código original para evitar bloqueos → desplegar una variante de MedusaLocker
  • Impacto: terminación en modo dios a nivel de kernel de procesos protegidos → deshabilitar CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender, etc. → el cifrado del ransomware tiene éxito.
  • Contexto del mundo real: visto en robo de credenciales RDP → Mimikatz → movimiento lateral pass-the-hash → kill de AV → entrega de MedusaLocker. Circulando desde ~octubre de 2024; dirigido a Rusia, Brasil y Europa.
  • Estado: el proveedor prepara un parche (a partir de 2025); no siempre estuvo en la lista de bloqueo de MS inicialmente.

Desglose técnico detallado → research/0xthrottlestop-medusalocker.md
Fuente principal: Kaspersky Securelist (agosto de 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

Otros casos

Tendencias BYOVD más amplias → docenas de controladores firmados vulnerables abusados entre 2024 y 2026 (ver research/0xbyovd-patterns.md)

Compilación y ejecución (solo reconocimiento seguro)

root@kitploit:~
# Desde Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
Descargar herramienta