
CVE-2025-61155 — terminación arbitraria de procesos en GameDriverX64.sys (anti-cheat de Tower of Fantasy). Desmontaje original con IDA Pro, PoC, YARA, IOCs, mitigación.
GameDriverX64.sysUn controlador anti-cheat firmado en modo kernel — GameDriverX64.sys, incluido con
Tower of Fantasy (Hotta Studio / Perfect World) — permite que cualquier usuario
local sin privilegios termine procesos arbitrarios, incluidos servicios de
antivirus/EDR protegidos por PPL. Es el tipo de primitiva que los operadores de ransomware
buscan, y está siendo activamente explotado en la naturaleza por la operación
Interlock como un asesino de EDR BYOVD.
Este repositorio es un análisis completo y reproducible: el aviso de seguridad, un análisis de ingeniería inversa original con IDA Pro, una prueba de concepto y contenido de detección y mitigación listo para usar.
Investigadores: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes
Prueba de concepto que termina un proceso objetivo a través del controlador. ¿No se reproduce el reproductor integrado? Descargue el clip.
1. LoadLibrary una DLL llamada QmGUI.dll / QmGUI4.dll / gameuirender.dll
└─ pasa la "verificación" solo por nombre de archivo en IRP_MJ_CREATE
2. CreateFile("\\.\HtAntiCheatDriver") ← DACL predeterminada, cualquier usuario puede abrir
3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← la única barrera es un magic hardcodeado
4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
└─ se ejecuta con PreviousMode == KernelMode → la comprobación de acceso se omite
└─ mata CUALQUIER proceso, incluidos AV/EDR protegidos
Tres "salvaguardas", todas neutralizadas: el dispositivo no tiene ACL solo de administrador, la comprobación
de CREATE compara una cadena de nombre de módulo (falsifíquela cargando cualquier DLL con el mismo nombre),
y la barrera del IOCTL es una constante incrustada en el binario. La eliminación ocurre en el
kernel, por lo que la protección de procesos (PPL) no aplica. Análisis completo en
docs/01-technical-analysis.md.
El análisis en docs/01-technical-analysis.md
se realizó estáticamente en IDA Pro 9.4 + Hex-Rays contra la muestra
vulnerable firmada legítimamente
(SHA-256 9DDAE4…3C9F1E, ver sample/SAMPLE.md). Cada
dirección, constante y fragmento descompilado en este repositorio se extrajo directamente del
binario y corrobora de forma independiente los informes públicos sobre las herramientas utilizadas en la naturaleza.
docs/04-mitigation.md.detection/.0x222040, muertes de procesos
originadas en el kernel) — docs/03-detection.md.Solo para seguridad defensiva, ingeniería de detección, educación e investigación. Use la
prueba de concepto únicamente en sistemas que le pertenezcan o para los que esté autorizado a probar. Ver
SECURITY.md. El binario del controlador vulnerable no se incluye intencionalmente.
| Controlador | GameDriverX64.sys (KMDF), versiones <= 7.23.4.7 |
| Proveedor | Hotta Studio / Perfect World — interno PwrdDriver / HtDriver2.0 |
| Firmante | Fedeen Games Limited (Authenticode válido) |
| Dispositivo | \\.\HtAntiCheatDriver |
| Primitiva | IOCTL 0x222040, magic 0xFA123456 → ZwTerminateProcess en contexto de kernel |
| Privilegios requeridos | Ninguno más allá de un usuario local estándar |
| Impacto | Termina cualquier proceso, incl. AV/EDR con PPL → asesino de EDR BYOVD |
| CVSS 3.1 | 5.5 Media · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| Estado | Publicado, explotado en la naturaleza (Interlock, Reynolds) |
| Ruta | Contenido |
|---|
advisory.md | Aviso de seguridad formal |
docs/01-technical-analysis.md | Análisis de ingeniería inversa original con IDA Pro |
docs/02-exploitation.md | Cadena de explotación y recorrido de la PoC |
docs/03-detection.md | Cómo detectar el controlador y su abuso |
docs/04-mitigation.md | Bloqueo y eliminación mediante HVCI / WDAC |
docs/05-in-the-wild.md | Uso de Interlock / BYOVD y cronología |
poc/poc.cpp | Prueba de concepto mínima |
detection/cve-2025-61155.yar | Reglas YARA |
detection/iocs.md | Indicadores de compromiso |
sample/SAMPLE.md | Identidad y procedencia de la muestra (binario no incluido) |
NEWS.md | Registro de desarrollos |
SECURITY.md | Política de uso responsable y contacto |