
PoC et recherche avancés pour CVE-2026-0828 (Safetica) et CVE-2025-7771 (ThrottleStop). Analyse des TTP BYOVD (Bring Your Own Vulnerable Driver) pour la terminaison de processus en Ring 0 et la lecture/écriture de la mémoire physique. Recherche sur les schémas EDR-Killer, les contournements PPL et les primitives en mode noyau utilisés par MedusaLocker et d'autres acteurs de la menace.
Référentiel strictement éducatif / de recherche en sécurité.
Objectif : documenter et comprendre les techniques Bring-Your-Own-Vulnerable-Driver (BYOVD) via les divulgations publiques — aucun exploit fonctionnel inclus.
Ce dépôt collecte :
Les produits EDR/AV protègent de plus en plus leurs propres processus (PPL, protected process light, jetons restreints).
Les attaquants contournent via BYOVD : déposer un pilote signé légitime mais vulnérable → abuser de gestionnaires IOCTL faibles → obtenir une terminaison arbitraire de processus au niveau noyau / lecture-écriture mémoire / etc.
Ce dépôt aide les équipes rouges/bleues :
src/0xPoC.c
Énumération de processus sûre et en lecture seule — répertorie les noms de services EDR/AV/EDR courants. Première étape de reconnaissance avant toute technique avancée hypothétique.
drivers/0xhashes.md
Identification d'artefacts — Contient la vérification SHA256 et des liens vers des miroirs de recherche publics. Ce dépôt n'héberge pas de pilotes binaires.
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)drivers/0xhashes.mdNotes détaillées → research/0xsafetica-cve-2026-0828.md
Les opérateurs de MedusaLocker (RaaS depuis 2019) ont armé ThrottleStop.sys (pilote de l'outil de limitation du CPU de TechPowerUp) dans des attaques réelles, notamment un incident brésilien (analysé par Kaspersky, août 2025). Cela montre un flux BYOVD plus avancé par rapport aux simples terminaisons par IOCTL.
ThrottleStop.sys (renommé ThrottleBlood.sys par les attaquants), signé par TechPowerUp (certificat DigiCert EV, 2020)MmMapIoSpace. Aucune vérification d'accès appropriée → une application en mode utilisateur peut patcher la mémoire du noyau et invoquer des fonctions ring-0.ThrottleBlood.sys) en tant que service → créer le périphérique \\.\ThrottleStopAll.exe ou similaire) pour envoyer des IOCTL vulnérables (par exemple, des codes comme 0x80006498 lecture / 0x8000649C écriture)NtQuerySystemInformation(SystemModuleInformation)NtAddAtom) avec un hook shellcodePsLookupProcessById + → tuer en masse les processus AV/EDR (liste codée en dur : MsMpEng.exe, CSFalconService.exe, ekrn.exe, etc.)Détail technique complet → research/0xthrottlestop-medusalocker.md
Source principale : Kaspersky Securelist (août 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
Tendances BYOVD plus larges → des dizaines de pilotes signés vulnérables abusés en 2024–2026 (voir research/0xbyovd-patterns.md)
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
PsTerminateProcess