Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2017-11882-Blocker — Controlador de Windows en modo kernel que bloquea la explotación de CVE-2017-11882 al interceptar la creación de procesos y denegar procesos hijos maliciosos generados por eqnedt32.exe. | Kitploit
Herramientas/GitHubGitHub/donkey0xshot/cve-2017-11882-blocker
Herramientas DefensivasAnálisis de VulnerabilidadesExplotaciónExplotación de Binarios
GitHubdonkey0xshot/cve-2017-11882-blocker

CVE-2017-11882-Blocker

Controlador de Windows en modo kernel que bloquea la explotación de CVE-2017-11882 al interceptar la creación de procesos y denegar procesos hijos maliciosos generados por eqnedt32.exe.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
3hace 4 mesesAún no revisado
Compartir

CVE-2017-11882-Blocker

Un controlador de Windows que neutraliza CVE-2017-11882 : )

Cómo funciona

Este proyecto se divide en un controlador de kernel y un componente de notificación en modo usuario que se comunican a través de un dispositivo personalizado utilizando el modelo de llamada invertida.

Controlador de kernel

  1. Devolución de llamada de proceso - DriverEntry registra una devolución de llamada PsSetCreateProcessNotifyRoutineEx para que el controlador sea invocado síncronamente en cada creación de proceso en todo el sistema, antes de que el nuevo proceso comience a ejecutarse.
  2. Inspección del proceso padre - Dentro de la devolución de llamada, el controlador abre el proceso padre mediante ZwOpenProcess y consulta ProcessImageFileName para obtener la ruta NT completa. Una comparación de sufijo con RtlCompareUnicodeString contra determina si se trata de un intento de explotación.
eqnedt32.exe
  • Prevención - En caso de coincidencia, el controlador establece CreateInfo->CreationStatus = STATUS_ACCESS_DENIED. Esta es la forma documentada de abortar el lanzamiento de un proceso desde la devolución de llamada.
  • Agente en modo usuario

    El agente utiliza dos hilos: un despachador de E/S que ejecuta el bucle de llamada invertida con WaitForSingleObject + GetOverlappedResult, y un trabajador de UI que muestra alertas y las renderiza con MessageBoxW. Los manejadores son gestionados por un pequeño envoltorio RAII AutoHandle.

    Nota sobre la suplantación de PPID

    Toda la detección se basa en el PID padre reportado por el kernel. Un atacante que llame a NtCreateUserProcess con PROC_THREAD_ATTRIBUTE_PARENT_PROCESS puede reasignar la carga útil a explorer.exe y evitar la detección : )

    Limitaciones

    Esta solución no detecta exploits avanzados que realizan inyección de procesos o ejecución de código en memoria. Solo detecta el exploit común para este CVE, que genera un nuevo proceso (malicioso).

    Descargar herramienta