Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-7771 — Exploit de prueba de concepto para CVE-2025-7771, una vulnerabilidad del controlador del kernel de Windows en ThrottleStop.sys que permite lectura/escritura arbitraria de memoria física y escalada de privilegios local a SYSTEM. | Kitploit
Herramientas/GitHubGitHub/mein-0/cve-2025-7771
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPapers e InvestigaciónAprendizaje y EducaciónExplotación de Binarios
GitHubmein-0/cve-2025-7771

cve-2025-7771

Exploit de prueba de concepto para CVE-2025-7771, una vulnerabilidad del controlador del kernel de Windows en ThrottleStop.sys que permite lectura/escritura arbitraria de memoria física y escalada de privilegios local a SYSTEM.

Ver Repositorio
2hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-7771 — LPE con ThrottleStop.sys

Prueba de concepto para CVE-2025-7771. ThrottleStop.sys expone dos manejadores IOCTL que permiten lectura/escritura arbitraria de memoria física sin control de acceso: cualquier proceso administrador puede leer o escribir en cualquier parte de la RAM física.

Probado en Windows 10 22H2 y Windows 11 23H2 x64.


Lo que hice

Empecé cargando el binario del controlador en IDA Pro para averiguar cómo funciona internamente. Encontré la rutina de despacho IRP_MJ_DEVICE_CONTROL y la seguí hasta dos códigos IOCTL:

  • 0x80006498 — leer desde dirección física
  • 0x8000649C — escribir a dirección física

Ambos simplemente llaman a MmMapIoSpace directamente con cualquier dirección que pases. Sin verificación de límites, sin validación del llamante, nada. Ese es el fallo.

A partir de ahí, la ruta de explotación es bastante directa:

  1. Abrir un descriptor a \\.\ThrottleStop
  2. Usar la consulta PFN de Superfetch (NtQuerySystemInformation clase 79) para construir un mapa de traducción de dirección virtual a física
  3. Filtrar la base de ntoskrnl mediante NtQuerySystemInformation clase 11
  4. Cargar ntoskrnl.exe desde el disco para resolver el RVA de exportación de PsInitialSystemProcess, sumarlo a la base en tiempo de ejecución para obtener la dirección virtual del kernel
  5. Traducir esa VA a física, leerla — te da el puntero EPROCESS de SYSTEM
  6. Leer el token de SYSTEM desde EPROCESS+0x4b8
  7. Recorrer ActiveProcessLinks para encontrar nuestro propio EPROCESS
  8. Escribir el token de SYSTEM sobre nuestro propio campo de token (escritura física, evitando todas las protecciones de memoria virtual)
  9. Generar cmd.exe — hereda nuestro token ahora-SYSTEM

El campo de token es _EX_FAST_REF, por lo que los 4 bits bajos son un recuento de referencias, no parte del puntero. Enmascáralos al leer el token de SYSTEM, conserva nuestros propios bits de recuento de referencias al escribir, de lo contrario corres el riesgo de un BSOD.


Compilación

root@kitploit:~
cl /std:c++20 /EHsc /O2 exploit_single.cpp /link ntdll.lib advapi32.lib

Requiere MSVC (VS2022+) y que el controlador esté cargado. Ejecutar como administrador.

Desplazamientos de EPROCESS

Estos son para Windows 10 20H2 hasta 22H2 y Windows 11 22H2/23H2 x64. Verifique con dt nt!_EPROCESS en WinDbg si está en una compilación diferente.

CampoDesplazamiento
UniqueProcessId0x440
ActiveProcessLinks0x448
Token0x4b8

Referencias

  • CVE-2025-7771
  • Investigación de Kaspersky sobre explotación activa en entornos reales
  • jonomango/superfetch

Solo con fines educativos y de investigación. Probado en una máquina virtual personal.

Descargar herramienta