Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
0xKern3lCrush — PoC et recherche avancés pour CVE-2026-0828 (Safetica) et CVE-2025-7771 (ThrottleStop). Analyse des TTP BYOVD (Bring Your Own Vulnerable Driver) pour la terminaison de processus en Ring 0 et la lecture/écriture de la mémoire physique. Recherche sur les schémas EDR-Killer, les contournements PPL et les primitives en mode noyau utilisés par MedusaLocker et d'autres acteurs de la menace. | Kitploit
Outils/GitHubGitHub/deathshotxd/0xkern3lcrush
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationAnalyse de MalwareArticles et RechercheApprentissage et ÉducationRed Teaming
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

PoC et recherche avancés pour CVE-2026-0828 (Safetica) et CVE-2025-7771 (ThrottleStop). Analyse des TTP BYOVD (Bring Your Own Vulnerable Driver) pour la terminaison de processus en Ring 0 et la lecture/écriture de la mémoire physique. Recherche sur les schémas EDR-Killer, les contournements PPL et les primitives en mode noyau utilisés par MedusaLocker et d'autres acteurs de la menace.

Voir le dépôt
4852il y a 7 moisVérifié par Kitploit
Partager

💀 0xKern3lCrush-M4te-CVE-2026-0828

Notes de recherche BYOVD Windows et de reconnaissance des points de terminaison

0xKern3lCrush Logo

Référentiel strictement éducatif / de recherche en sécurité.
Objectif : documenter et comprendre les techniques Bring-Your-Own-Vulnerable-Driver (BYOVD) via les divulgations publiques — aucun exploit fonctionnel inclus.

Ce dépôt collecte :

  • Code de reconnaissance sécurisé en mode utilisateur (énumération de processus via les API Toolhelp32)
  • Artefacts d'analyse statique et notes sur des cas BYOVD réels
  • Aucun code en mode noyau, aucune logique d'invocation IOCTL, aucune routine de terminaison de processus

⚠️ Avertissement éthique et légal critique (à lire avant tout)

  • Ce dépôt n'est PAS un mécanisme de livraison d'exploits.
  • Ne chargez PAS l'exemple de pilote inclus sur un système — même dans un laboratoire — sans VM isolée + restauration d'instantané.
  • Charger des pilotes signés vulnérables ou envoyer des IOCTL malveillants sans autorisation explicite est un délit pénal dans la plupart des pays (fraude/abus informatique, accès non autorisé, etc.).
  • Utilisez uniquement sur des systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation écrite de tester.
  • Même une activité de « recherche » peut briquer des machines, corrompre des installations du système d'exploitation ou déclencher des alertes EDR irréversibles.

Motivation

Les produits EDR/AV protègent de plus en plus leurs propres processus (PPL, protected process light, jetons restreints).
Les attaquants contournent via BYOVD : déposer un pilote signé légitime mais vulnérable → abuser de gestionnaires IOCTL faibles → obtenir une terminaison arbitraire de processus au niveau noyau / lecture-écriture mémoire / etc.

Ce dépôt aide les équipes rouges/bleues :

  • Repérer les schémas BYOVD dans les logiciels malveillants (MedusaLocker, Qilin, Storm-2603, etc.)
  • Comprendre les failles de conception des pilotes faibles
  • Construire de meilleures détections (listes noires de pilotes, règles WDAC, surveillance des IOCTL)

Fichiers clés

  • src/0xPoC.c
    Énumération de processus sûre et en lecture seule — répertorie les noms de services EDR/AV/EDR courants. Première étape de reconnaissance avant toute technique avancée hypothétique.

  • drivers/0xhashes.md
    Identification d'artefacts — Contient la vérification SHA256 et des liens vers des miroirs de recherche publics. Ce dépôt n'héberge pas de pilotes binaires.

Cas étudié : CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • Publié : janvier 2026 (recherche KOSEC initialement en nov. 2025)
  • Pilote : ProcessMonitorDriver.sys (Safetica Endpoint Client x64)
  • Versions affectées : 10.5.75.0, 11.11.4.0
  • Hashes connus → voir drivers/0xhashes.md
  • Vulnérabilité : un utilisateur non privilégié peut abuser des gestionnaires IOCTL exposés pour terminer des processus arbitraires (y compris les processus critiques protégés/système)
  • Cause racine : absence de validation des privilèges de l'appelant + assainissement incorrect des entrées sur le chemin IOCTL
  • Impact : terminaison de processus au niveau noyau (style PsTerminateProcess) → aveugle la DLP/surveillance Safetica → exfiltration de données, préparation de ransomware
  • Contexte réel : primitive BYOVD classique — les attaquants déposent le pilote → tuent l'EDR → poursuivent avec la charge utile
  • Statut : aucun correctif fournisseur publiquement confirmé à compter de février 2026 ; CERT VU#818729 publié le 20 janvier 2026

Notes détaillées → research/0xsafetica-cve-2026-0828.md

Cas étudié : CVE-2025-7771 — Abus de ThrottleStop.sys par le ransomware MedusaLocker

Les opérateurs de MedusaLocker (RaaS depuis 2019) ont armé ThrottleStop.sys (pilote de l'outil de limitation du CPU de TechPowerUp) dans des attaques réelles, notamment un incident brésilien (analysé par Kaspersky, août 2025). Cela montre un flux BYOVD plus avancé par rapport aux simples terminaisons par IOCTL.

  • Pilote : ThrottleStop.sys (renommé ThrottleBlood.sys par les attaquants), signé par TechPowerUp (certificat DigiCert EV, 2020)
  • Vulnérabilité : CVE-2025-7771 — expose des IOCTL permettant la lecture/écriture arbitraire de mémoire physique via MmMapIoSpace. Aucune vérification d'accès appropriée → une application en mode utilisateur peut patcher la mémoire du noyau et invoquer des fonctions ring-0.
  • Flux d'exploitation (concept/analyse uniquement) :
    1. Charger le pilote renommé (ThrottleBlood.sys) en tant que service → créer le périphérique \\.\ThrottleStop
    2. Utiliser un outil en mode utilisateur (All.exe ou similaire) pour envoyer des IOCTL vulnérables (par exemple, des codes comme 0x80006498 lecture / 0x8000649C écriture)
    3. Contourner KASLR : interroger la base du noyau via NtQuerySystemInformation(SystemModuleInformation)
    4. Traduire les adresses virtuelles → physiques (souvent via la technique de fuite d'informations SuperFetch)
    5. Lire/écrire la mémoire du noyau → écraser une fonction rarement utilisée (par exemple, NtAddAtom) avec un hook shellcode
    6. Le hook saute vers PsLookupProcessById + → tuer en masse les processus AV/EDR (liste codée en dur : MsMpEng.exe, CSFalconService.exe, ekrn.exe, etc.)

Détail technique complet → research/0xthrottlestop-medusalocker.md
Source principale : Kaspersky Securelist (août 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

Autres cas

Tendances BYOVD plus larges → des dizaines de pilotes signés vulnérables abusés en 2024–2026 (voir research/0xbyovd-patterns.md)

Compilation et exécution (reconnaissance sûre uniquement)

root@kitploit:~
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
Télécharger l’outil
PsTerminateProcess
  • Restaurer le code d'origine pour éviter les crashes → déployer une variante de MedusaLocker
  • Impact : terminaison en mode « dieu » du noyau de processus protégés → désactive CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender, etc. → le chiffrement du ransomware réussit.
  • Contexte réel : observé dans le vol d'identifiants RDP → Mimikatz → latéralisation pass-the-hash → suppression AV → dépôt de MedusaLocker. Circule depuis ~oct. 2024 ; ciblait la Russie, le Brésil, l'Europe.
  • Statut : le fournisseur prépare un correctif (à compter de 2025) ; pas toujours sur la liste de blocage MS au début.