Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/demoo1337/throttlestop
Escalada de PrivilegiosFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónDesarrollo de PayloadsExplotación de Binarios
GitHubdemoo1337/throttlestop

ThrottleStop

CVE-2025-7771 Exploit de escalada de privilegios de ThrottleStop.sys - acceso IOCTL sin restricciones a la memoria física a través de MmMapIoSpace

Ver Repositorio
10149hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-7771 – Escalada de Privilegios en ThrottleStop.sys

CVE-2025-7771 | CVSS 8.7 | Escalada Local de Privilegios

Descripción General

ThrottleStop.sys expone interfaces IOCTL sin restricciones, permitiendo acceso arbitrario a memoria física a través de MmMapIoSpace. Esto posibilita la escalada local de privilegios mediante la modificación de la memoria del kernel y la ejecución de código arbitrario en el contexto ring-0.

Componente Afectado: ThrottleStop.sys (TechPowerUp)
Tipo de Vulnerabilidad: IOCTL Expuesto con Control de Acceso Insuficiente (CWE-782)
Impacto: Escalada Local de Privilegios
Estado del Controlador: Firmado digitalmente, compatible con Aislamiento del Núcleo

Detalles Técnicos

IOCTLs Vulnerables

IOCTLFunción
0x80006498Leer Memoria Física
0x8000649CEscribir Memoria Física

Método de Explotación

  1. Abrir un identificador (handle) a \\Device\\ThrottleStop
  2. Usar DeviceIoControl con los IOCTLs vulnerables
  3. Mapear memoria física arbitraria mediante MmMapIoSpace
  4. Modificar estructuras del kernel o punteros a funciones
  5. Ejecutar código arbitrario en contexto de kernel

Prueba de Concepto

Esta implementación demuestra la explotación de la vulnerabilidad en ThrottleStop.sys mediante:

  • Adquisición del identificador del controlador a través de CreateFileW
  • Enumeración y selección de procesos objetivo
  • Operaciones de lectura/escritura de memoria física usando IOCTLs vulnerables
  • Operaciones de memoria basadas en plantillas para diferentes tipos de datos
  • Operaciones de buffer para regiones de memoria más grandes

Compilación y Uso

Compilar

root@kitploit:~
msbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64

Configuración del Servicio del Controlador

root@kitploit:~
# Crear servicio
sc create ThrottleStop binPath= "C:\ruta\a\ThrottleStop.sys" type= kernel

# Iniciar servicio
sc start ThrottleStop

Ejecución

root@kitploit:~
.\usermode\usermode.exe

Requisitos: Privilegios de administrador, Visual Studio 2019/2022, servicio del controlador ThrottleStop.sys

Estructura del Código

root@kitploit:~
throttlestop/
├── usermode/
│   ├── Entry.cpp              # Punto de entrada principal de la aplicación
│   ├── Driver/
│   │   └── Driver.h           # Implementación de la clase MemoryDriver
│   └── usermode.vcxproj       # Archivo de proyecto de Visual Studio
├── ThrottleStop.sys           # Binario del controlador vulnerable
└── throttlestop.sln           # Archivo de solución

Detalles de Implementación

  • Clase MemoryDriver: Comunicación con el controlador y operaciones de memoria
  • Manejadores de IOCTL: 0x80006498 (lectura), 0x8000649C (escritura)
  • Selección de Procesos: Enumeración y selección automática de procesos
  • Operaciones de Memoria: Lectura/escritura basada en plantillas con soporte de buffer

Certificados del Controlador

Firmas Digitales:

  • TechPowerUp LLC (SHA1)
  • Microsoft Windows Hardware Compatibility Publisher (SHA256)
  • TechPowerUp LLC (SHA1)

Implicaciones de Seguridad:

  • El controlador omite la Validación de Firmas de Controladores (DSE)
  • Compatible con sistemas con Aislamiento del Núcleo habilitado
  • Confiado por Windows como controlador de hardware legítimo
  • Sin advertencias ni bloqueos de controladores no firmados

Mitigación

  • Eliminar ThrottleStop.sys si no es necesario
  • Bloquear controladores no firmados o no verificados
  • Habilitar la Integridad del Código en Modo Kernel (KMCI)
  • Monitorear el acceso a \\Device\\ThrottleStop
  • Detectar llamadas a DeviceIoControl con los códigos IOCTL 0x80006498 y 0x8000649C

Referencias

  • Aviso INCIBE-CERT sobre CVE-2025-7771
  • Análisis de Kaspersky sobre la explotación de ThrottleStop.sys
  • Mejores prácticas de seguridad de controladores de Microsoft

Imágenes de Análisis

Análisis del Manejador IOCTL

Lectura de Memoria Física (0x80006498) Análisis IDA - IOCTL de Lectura

Escritura de Memoria Física (0x8000649C) Análisis IDA - IOCTL de Escritura

Estas capturas de pantalla muestran los manejadores IOCTL vulnerables en ThrottleStop.sys que permiten acceso sin restricciones a memoria física a través de MmMapIoSpace.

Aviso Legal

Este repositorio se proporciona únicamente con fines educativos y de investigación defensiva. Cualquier uso no autorizado para comprometer sistemas es ilegal y está prohibido. Úselo bajo su propio riesgo únicamente en entornos controlados.

Descargar herramienta