Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
throttlestop-exploit-rw — Exploitation arbitraire de lecture/écriture en mémoire physique à l'aide de ThrottleStop.sys (CVE-2025-7771) avec traduction d'adresse superfetch - Recherche en sécurité du noyau Windows | Kitploit
Outils/GitHubGitHub/amrhuss/throttlestop-exploit-rw
Escalade de PrivilègesCriminalistique MémoireAnalyse des VulnérabilitésExploitationApprentissage et ÉducationExploitation de Binaires
GitHubamrhuss/throttlestop-exploit-rw

throttlestop-exploit-rw

Exploitation arbitraire de lecture/écriture en mémoire physique à l'aide de ThrottleStop.sys (CVE-2025-7771) avec traduction d'adresse superfetch - Recherche en sécurité du noyau Windows

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
142il y a 9 moisPas encore vérifié

Mappeur de mémoire physique

Outil de recherche démontrant l'accès à la mémoire physique via la traduction d'adresses virtuelles en physiques combinée à l'exploitation d'un pilote vulnérable.

Aperçu

Ce projet explore la gestion de la mémoire Windows de bas niveau en combinant la technique superfetch pour la traduction d'adresses avec l'accès à la mémoire physique via IOCTL. Conçu pour comprendre l'interaction mode noyau/mode utilisateur et les composants internes du sous-système mémoire.

CVE-2025-7771 – Accès R/W à la mémoire physique via ThrottleStop.sys

Résumé de la vulnérabilité

ID CVE : CVE-2025-7771
Composant : ThrottleStop.sys (pilote signé de TechPowerUp LLC)
Version affectée : ThrottleStop 3.0.0.0 et potentiellement d'autres
Type de vulnérabilité : IOCTL exposé avec contrôle d'accès insuffisant (CWE-782)
Score CVSS : 8.7 (Élevé) – Kaspersky Labs
Impact : Élévation de privilèges locale (LPE)

Détails techniques

Le pilote ThrottleStop.sys expose deux gestionnaires IOCTL qui permettent des opérations de lecture et d'écriture complètement arbitraires sur la mémoire physique via MmMapIoSpace. Il n'y a aucune vérification de validation, restriction de limites ou contrôle d'accès sur ces interfaces. Toute application en mode utilisateur peut spécifier n'importe quelle adresse physique et lire ou écrire des données arbitraires.

Cet accès sans restriction permet :

  • Lire des structures de données sensibles du noyau et du matériel cryptographique
  • Écrire à des adresses physiques arbitraires pour modifier le code du noyau
  • Contourner tous les mécanismes de sécurité Windows (KASLR, PatchGuard, DSE)
  • Écraser les pointeurs de fonction pour rediriger l'exécution du noyau
  • Désactiver les logiciels de sécurité en corrigeant leurs composants noyau

La nature arbitraire de l'accès signifie qu'un attaquant a un contrôle total sur la mémoire physique sans aucune restriction imposée par le pilote.

Vecteur d'attaque

L'exploitation suit ce schéma :

  1. Accès au pilote → Ouvrir un handle sur l'objet de périphérique \\.\ThrottleStop
  2. Découverte d'adresse → Utiliser NtQuerySystemInformation pour localiser l'adresse de base du noyau
  3. Traduction → Appliquer la technique superfetch pour convertir les adresses virtuelles en physiques
  4. Opérations mémoire → Envoyer des commandes IOCTL pour lecture/écriture sur la mémoire physique via MmMapIoSpace
  5. Manipulation du noyau → Écraser les fonctions du noyau ou les structures de sécurité

Des malwares réels ont exploité cette vulnérabilité pour désactiver des produits de sécurité en corrigeant des fonctions du noyau comme NtAddAtom afin de détourner le flux d'exécution.

Implémentation

Ce projet démontre les composants techniques d'une telle chaîne d'attaque à des fins éducatives :

Intégration Superfetch – Traduit les adresses virtuelles du noyau en adresses physiques à l'aide de SystemSuperfetchInformation

Interface pilote – Communique avec le pilote vulnérable via DeviceIoControl pour les opérations de mémoire physique

root@kitploit:~
// Acquire memory map for translation
auto mm = spf::memory_map::current();

// Translate virtual kernel address to physical
void* virt = reinterpret_cast<void*>(0xFFFFF80000001000);
std::uint64_t phys = mm->translate(virt);

// Access physical memory through driver
ULONG64 value = Driver.ReadPhysical<ULONG64>(phys);

Références

  • Détails CVE-2025-7771
  • Recherche de sécurité Kaspersky sur l'exploitation active
  • bibliothèque superfetch

Avertissement

À des fins éducatives et de recherche uniquement. L'accès non autorisé à des systèmes informatiques est illégal. Ce code démontre des vulnérabilités documentées pour la recherche en sécurité défensive.

Licence

Licence MIT

Télécharger l’outil