
PoC e investigación avanzados para CVE-2026-0828 (Safetica) y CVE-2025-7771 (ThrottleStop). Análisis de TTP de BYOVD (Bring Your Own Vulnerable Driver) para la terminación de procesos en Ring 0 y R/W de memoria física. Investigación de patrones de EDR-Killer, omisiones de PPL y primitivas de modo kernel utilizadas por MedusaLocker y otros actores de amenazas.
Repositorio estrictamente educativo / de investigación en seguridad.
Objetivo: documentar y comprender las técnicas de Bring-Your-Own-Vulnerable-Driver (BYOVD) mediante divulgaciones públicas — sin exploits funcionales incluidos.
Este repositorio recopila:
Los productos EDR/AV protegen cada vez más sus propios procesos (PPL, protected process light, tokens restringidos).
Los atacantes evaden esto mediante BYOVD: colocan un controlador firmado legítimo pero vulnerable → abusan de manejadores IOCTL débiles → logran kill de procesos arbitrarios a nivel de kernel, lectura/escritura de memoria, etc.
Este repositorio ayuda a los equipos rojos/azules a:
src/0xPoC.c
Enumeración de procesos segura y de solo lectura: lista los nombres de servicios EDR/AV/EDR comunes. Primer paso de reconocimiento antes de cualquier técnica avanzada hipotética.
drivers/0xhashes.md
Identificación de artefactos — Contiene verificación SHA256 y enlaces a espejos públicos de investigación. Este repositorio no aloja controladores binarios.
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)drivers/0xhashes.mdPsTerminateProcess) → ceguera en DLP/monitoreo de Safetica → exfiltración de datos, preparación de ransomwareNotas detalladas → research/0xsafetica-cve-2026-0828.md
Los operadores de MedusaLocker (RaaS desde 2019) han utilizado como arma ThrottleStop.sys (controlador de la herramienta de limitación de CPU de TechPowerUp) en ataques del mundo real, sobre todo en un incidente brasileño (analizado por Kaspersky, agosto de 2025). Esto muestra un flujo BYOVD más avanzado en comparación con los kills por IOCTL simples.
ThrottleStop.sys (renombrado a ThrottleBlood.sys por los atacantes), firmado por TechPowerUp (certificado DigiCert EV, 2020)MmMapIoSpace. No hay comprobaciones de acceso adecuadas, por lo que una aplicación en modo usuario puede parchear memoria del kernel e invocar funciones de ring-0.ThrottleBlood.sys) como servicio → crear el dispositivo \\.\ThrottleStopAll.exe o similar) para enviar los IOCTL vulnerables (p. ej., códigos como 0x80006498 lectura / 0x8000649C escritura)NtQuerySystemInformation(SystemModuleInformation)NtAddAtom) con un hook de shellcodePsLookupProcessById + PsTerminateProcess → matanza masiva de procesos AV/EDR (lista codificada: MsMpEng.exe, CSFalconService.exe, ekrn.exe, etc.)Desglose técnico detallado → research/0xthrottlestop-medusalocker.md
Fuente principal: Kaspersky Securelist (agosto de 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
Tendencias BYOVD más amplias → docenas de controladores firmados vulnerables abusados entre 2024 y 2026 (ver research/0xbyovd-patterns.md)
# Desde Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe