Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
forti-research — Prueba de concepto que explota una vulnerabilidad del controlador de kernel fortimon3_74.sys de Fortinet para eludir PPL y terminar procesos protegidos como lsass.exe mediante un comando de finalización no autenticado. | Kitploit
Herramientas/GitHubGitHub/mein-0/forti-research
Herramientas DefensivasEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Binarios
GitHubmein-0/forti-research

forti-research

Prueba de concepto que explota una vulnerabilidad del controlador de kernel fortimon3_74.sys de Fortinet para eludir PPL y terminar procesos protegidos como lsass.exe mediante un comando de finalización no autenticado.

Ver Repositorio
2215hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Fortinet fortimon3_74.sys - Bypass de PPL mediante comando de terminación no autenticado

Descripción general

Una vulnerabilidad en el controlador de kernel fortimon3_74.sys de Fortinet (el minifiltro "anti-exploit" de FortiClient) permite a cualquier administrador local terminar cualquier proceso, incluidos los procesos protegidos por PPL (Protected Process Light) como Windows Defender (MsMpEng.exe) y lsass.exe, enviando un mensaje de 8 bytes a un puerto de comunicación no autenticado.

Sin desbordamiento de búfer. Sin heap spray. Sin cadena ROP. Solo 8 bytes.

Detalles de la vulnerabilidad

CampoValor
Controladorfortimon3_74.sys (Minifiltro Anti-Exploit de FortiClient)
Puerto\Fortimon3FilterAntiExploitPort
ImpactoBypass de PPL, terminación arbitraria de procesos
AccesoAdministrador local
AutenticaciónNinguna
Riesgo BYOVDAlto - el controlador está firmado por Fortinet

El controlador expone un puerto de comunicación de minifiltro sin autenticación del llamador. Acepta un mensaje simple de 8 bytes:

root@kitploit:~
struct {
    DWORD magic;  // 0x6C6C696B ("kill" en ASCII little-endian)
    DWORD pid;    // ID del proceso objetivo
};

Al recibir este mensaje, el controlador llama a ZwOpenProcess con PROCESS_ALL_ACCESS desde modo kernel (omitiendo las comprobaciones de PPL), y luego a ZwTerminateProcess. No se realiza ninguna validación sobre el llamador ni sobre el objetivo.

Problema adicional: Fuga de handle

El handle de ZwOpenProcess se crea en la tabla de handles del llamador (falta el flag OBJ_KERNEL_HANDLE), lo que crea una breve ventana en la que un atacante en modo usuario podría duplicar un handle PROCESS_ALL_ACCESS hacia un proceso protegido por PPL como lsass.exe, lo que permite el robo de credenciales sin terminar el proceso.

Causas raíz

  1. Sin autenticación del llamador - cualquier proceso administrador puede conectarse al puerto
  2. Sin validación del objetivo - se acepta cualquier PID, incluidos procesos críticos del sistema
  3. Privilegio excesivo - se usa PROCESS_ALL_ACCESS en lugar de PROCESS_TERMINATE
  4. Uso indebido de la tabla de handles - la falta del flag OBJ_KERNEL_HANDLE expone el handle del kernel al modo usuario

Demostración

Terminación de lsass.exe (protegido por PPL)

LSASS Kill - System forced restart

Video de demostración

Ver la demostración completa - demuestra el bypass de PPL contra procesos protegidos.

Archivos

ArchivoDescripción
poc.cPrueba de concepto - termina cualquier proceso por nombre mediante el controlador vulnerable
fortimon3_74.sysBinario del controlador vulnerable (firmado por Fortinet)
poc.jpgCaptura de pantalla - lsass.exe terminado, reinicio del sistema activado
forti.mp4Video de demostración del exploit

Compilación y uso

root@kitploit:~
cl.exe poc.c /Fe:poc_kill.exe
poc_kill.exe MsMpEng.exe

Requiere: privilegios de administrador local, fortimon3_74.sys cargado.

Divulgación

  • Reportado a Fortinet PSIRT con todos los detalles técnicos, PoC y video de demostración
  • Estado: Duplicado (otro investigador reportó el mismo problema)

me1n

Descargar herramienta