Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
360WFP_Exploit — BYOVD: Usa el controlador WFP de 360 ​​para bloquear la conexión de red de EDR/XDR. | Kitploit
Herramientas/GitHubGitHub/kyxiaxiang/360wfp_exploit
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSMovimiento LateralIngeniería InversaPruebas de PenetraciónAnálisis de BinariosRed Teaming
GitHubkyxiaxiang/360wfp_exploit

360WFP_Exploit

BYOVD: Usa el controlador WFP de 360 ​​para bloquear la conexión de red de EDR/XDR.

12920hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

360WFP_Exploit

Una prueba de concepto (PoC) que demuestra el posible abuso de la interfaz del controlador WFP de 360 Security (360netmon_x64_wfp.sys), con el objetivo de verificar el riesgo de que las interfaces IOCTL sin autenticación del llamante puedan ser utilizadas indebidamente por programas de terceros.

Este proyecto está destinado únicamente a la investigación de seguridad y el análisis de vulnerabilidades. No debe utilizarse para ningún propósito ilegal.


Resumen del proyecto

Durante la ingeniería inversa del controlador de monitoreo de red de 360 Security 360netmon_x64_wfp.sys, se descubrieron los siguientes comportamientos:

  • El controlador expone dos objetos de dispositivo al modo usuario:

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • Estos objetos de dispositivo pueden ser accedidos por cualquier proceso con privilegios de administrador a través de DeviceIoControl

  • El controlador IrpMjDeviceControl no realiza ninguna verificación de identidad o firma del llamante

  • Ciertas funciones IOCTL pueden usarse directamente para:

    • Agregar filtros WFP dinámicamente
    • Configurar la limitación de ancho de banda de red para procesos
    • Bloquear completamente el acceso a la red de procesos arbitrarios

Este repositorio proporciona una PoC mínima para demostrar:

Cómo un proceso que se ejecuta en un sistema con 360 Security instalado puede bloquear el acceso a la red de cualquier proceso especificado utilizando interfaces de controlador legítimas.


Resumen de vulnerabilidad/problema

Problema central

En el punto de entrada de la rutina IrpMjDeviceControl del controlador, solo se valida el objeto del dispositivo:

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

No se realiza ninguna validación de privilegios del llamante ni autenticación de origen.

Como resultado, cualquier proceso con privilegios de administrador puede:

  • Llamar a IOCTL 0x220804 para configurar la limitación o el bloqueo de red de un proceso
  • Llamar a IOCTL 0x220444 para modificar dinámicamente las reglas de filtrado WFP

Demostración

Esta PoC implementa las siguientes operaciones:

  • Abre el objeto de dispositivo \\.\360TdiFilter
  • Construye la estructura de datos de entrada esperada por el controlador
  • Utiliza IOCTL 0x220804 para establecer un proceso objetivo en modo "bloquear completamente la red"

Resultado:

  • Todas las conexiones TCP/UDP del proceso especificado se eliminan en la capa WFP
  • No se requiere inyección de código ni hooking
  • La operación se realiza completamente a través de interfaces de controlador legítimas

Uso

Compilación

Abra el proyecto en Visual Studio y compile:

root@kitploit:~
x64 Release

Ejemplo

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

Después de la ejecución, el proceso objetivo perderá inmediatamente toda la conectividad de red.


Estructura del proyecto

root@kitploit:~
.
├── src/
│   ├── main.c          // Lógica principal de la PoC
│   ├── driver_io.c     // Envoltorio de invocación IOCTL
│   └── utils.c         // Funciones auxiliares (ej., conversión de rutas)
├── README.md
└── LICENSE

Detalles técnicos

Estructura de datos principal esperada por el controlador:

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

Cuando:

root@kitploit:~
qwBlockCnnt = LLONG_MAX

el controlador devuelve en el Callout WFP:

root@kitploit:~
FWP_ACTION_BLOCK

lo que provoca el bloqueo completo de la red para el proceso objetivo.


Aviso legal

  • Este proyecto se proporciona únicamente con fines de investigación de seguridad y aprendizaje técnico
  • No lo utilice para ninguna actividad ilegal o no autorizada
  • El autor no asume ninguna responsabilidad por las consecuencias derivadas del mal uso de esta herramienta

360WFP_Exploit

一个针对 360 安全卫士 WFP 驱动(360netmon_x64_wfp.sys)的接口滥用演示 PoC,用于验证驱动 IOCTL 接口在未进行调用者身份校验情况下,可能被第三方程序滥用的问题。

本项目仅用于安全研究与漏洞分析演示,不用于任何非法用途。


项目简介

在对 360 安全卫士网络监控驱动 360netmon_x64_wfp.sys 的逆向分析过程中发现:

  • 驱动向用户态暴露了两个设备对象:

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • 这些设备对象允许普通管理员进程通过 DeviceIoControl 发送 IOCTL 请求

  • IrpMjDeviceControl 中没有对调用者进行任何身份或签名验证

  • 部分 IOCTL 功能可以被直接用于:

    • 动态添加 WFP Filter
    • 设置进程网络限速
    • 直接阻断任意进程的网络连接

本仓库提供了一个最小化 PoC,用于演示:

在已安装 360 安全卫士的系统上,如何通过合法接口阻断任意指定进程的网络访问。


漏洞/问题概述

核心问题

驱动的 IrpMjDeviceControl 入口处仅验证设备对象是否匹配:

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

完全没有进行调用者权限校验或来源验证。

因此,任何具有管理员权限的进程,都可以:

  • 调用 IOCTL 0x220804 设置进程网络限速/阻断
  • 调用 IOCTL 0x220444 动态修改 WFP 过滤规则

功能演示

本 PoC 实现了:

  • 打开 \\.\360TdiFilter 设备
  • 构造驱动期望的数据结构
  • 通过 IOCTL 0x220804 将目标进程设置为“完全阻断网络”模式

效果:

  • 指定进程所有 TCP/UDP 连接被 WFP 层直接丢弃
  • 无需注入、无需 HOOK、完全通过驱动合法接口实现

使用方法

编译

使用 Visual Studio 打开项目并编译:

root@kitploit:~
x64 Release

使用示例

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

执行后,目标进程将被立即阻断网络访问。


项目结构

root@kitploit:~
.
├── src/
│   ├── main.c          // PoC 主逻辑
│   ├── driver_io.c     // IOCTL 调用封装
│   └── utils.c         // 路径转换等辅助函数
├── README.md
└── LICENSE

技术细节

驱动期望的核心数据结构:

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

当:

root@kitploit:~
qwBlockCnnt = LLONG_MAX

时,驱动会在 WFP Callout 中直接返回:

root@kitploit:~
FWP_ACTION_BLOCK

从而彻底阻断目标进程的网络通信。


免责声明

  • 本项目仅用于安全研究与技术交流
  • 请勿用于任何非法用途
  • 因滥用本工具造成的任何后果与作者无关

Descargar herramienta