Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-61155 — CVE-2025-61155 — terminación arbitraria de procesos en GameDriverX64.sys (anti-cheat de Tower of Fantasy). Desmontaje original con IDA Pro, PoC, YARA, IOCs, mitigación. | Kitploit
Herramientas/GitHubGitHub/sf0rzin/cve-2025-61155
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSIngeniería InversaAnálisis de MalwareAnálisis de BinariosInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubsf0rzin/cve-2025-61155
2hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-61155

CVE-2025-61155 — terminación arbitraria de procesos en GameDriverX64.sys (anti-cheat de Tower of Fantasy). Desmontaje original con IDA Pro, PoC, YARA, IOCs, mitigación.

Ver Repositorio

CVE-2025-61155 — Terminación arbitraria de procesos en GameDriverX64.sys

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

Un controlador anti-cheat firmado en modo kernel — GameDriverX64.sys, incluido con Tower of Fantasy (Hotta Studio / Perfect World) — permite que cualquier usuario local sin privilegios termine procesos arbitrarios, incluidos servicios de antivirus/EDR protegidos por PPL. Es el tipo de primitiva que los operadores de ransomware buscan, y está siendo activamente explotado en la naturaleza por la operación Interlock como un asesino de EDR BYOVD.

Este repositorio es un análisis completo y reproducible: el aviso de seguridad, un análisis de ingeniería inversa original con IDA Pro, una prueba de concepto y contenido de detección y mitigación listo para usar.

Investigadores: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

Demostración

Prueba de concepto que termina un proceso objetivo a través del controlador. ¿No se reproduce el reproductor integrado? Descargue el clip.

De un vistazo

La cadena de explotación

root@kitploit:~
1. LoadLibrary una DLL llamada QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ pasa la "verificación" solo por nombre de archivo en IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← DACL predeterminada, cualquier usuario puede abrir

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← la única barrera es un magic hardcodeado

4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ se ejecuta con PreviousMode == KernelMode → la comprobación de acceso se omite
   └─ mata CUALQUIER proceso, incluidos AV/EDR protegidos

Tres "salvaguardas", todas neutralizadas: el dispositivo no tiene ACL solo de administrador, la comprobación de CREATE compara una cadena de nombre de módulo (falsifíquela cargando cualquier DLL con el mismo nombre), y la barrera del IOCTL es una constante incrustada en el binario. La eliminación ocurre en el kernel, por lo que la protección de procesos (PPL) no aplica. Análisis completo en docs/01-technical-analysis.md.

Mapa del repositorio

Ingeniería inversa

El análisis en docs/01-technical-analysis.md se realizó estáticamente en IDA Pro 9.4 + Hex-Rays contra la muestra vulnerable firmada legítimamente (SHA-256 9DDAE4…3C9F1E, ver sample/SAMPLE.md). Cada dirección, constante y fragmento descompilado en este repositorio se extrajo directamente del binario y corrobora de forma independiente los informes públicos sobre las herramientas utilizadas en la naturaleza.

Defensores: empiece aquí

  1. Bloquee el controlador mediante la Lista de bloqueo de controladores vulnerables de Microsoft (HVCI) y/o una regla de denegación de WDAC — docs/04-mitigation.md.
  2. Busque con las reglas YARA y los IOC — detection/.
  3. Detecte la explotación (aperturas de dispositivo, el IOCTL 0x222040, muertes de procesos originadas en el kernel) — docs/03-detection.md.

Aviso legal

Solo para seguridad defensiva, ingeniería de detección, educación e investigación. Use la prueba de concepto únicamente en sistemas que le pertenezcan o para los que esté autorizado a probar. Ver SECURITY.md. El binario del controlador vulnerable no se incluye intencionalmente.

Referencias

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • Aviso de GitHub — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Aviso canónico (coautor) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
Descargar herramienta
ControladorGameDriverX64.sys (KMDF), versiones <= 7.23.4.7
ProveedorHotta Studio / Perfect World — interno PwrdDriver / HtDriver2.0
FirmanteFedeen Games Limited (Authenticode válido)
Dispositivo\\.\HtAntiCheatDriver
PrimitivaIOCTL 0x222040, magic 0xFA123456 → ZwTerminateProcess en contexto de kernel
Privilegios requeridosNinguno más allá de un usuario local estándar
ImpactoTermina cualquier proceso, incl. AV/EDR con PPL → asesino de EDR BYOVD
CVSS 3.15.5 Media · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
EstadoPublicado, explotado en la naturaleza (Interlock, Reynolds)
RutaContenido
advisory.mdAviso de seguridad formal
docs/01-technical-analysis.mdAnálisis de ingeniería inversa original con IDA Pro
docs/02-exploitation.mdCadena de explotación y recorrido de la PoC
docs/03-detection.mdCómo detectar el controlador y su abuso
docs/04-mitigation.mdBloqueo y eliminación mediante HVCI / WDAC
docs/05-in-the-wild.mdUso de Interlock / BYOVD y cronología
poc/poc.cppPrueba de concepto mínima
detection/cve-2025-61155.yarReglas YARA
detection/iocs.mdIndicadores de compromiso
sample/SAMPLE.mdIdentidad y procedencia de la muestra (binario no incluido)
NEWS.mdRegistro de desarrollos
SECURITY.mdPolítica de uso responsable y contacto