Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ThrottleStop — CVE-2025-7771 ThrottleStop.sys privilege escalation exploit - unrestricted IOCTL access to physical memory via MmMapIoSpace | Kitploit
Outils/GitHubGitHub/demoo1337/throttlestop
Privilege EscalationExploit FrameworksVulnerability AnalysisExploitationPayload DevelopmentBinary Exploitation
GitHubdemoo1337/throttlestop

ThrottleStop

CVE-2025-7771 ThrottleStop.sys privilege escalation exploit - unrestricted IOCTL access to physical memory via MmMapIoSpace

Voir le dépôt
101il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-7771 – Élévation de privilèges de ThrottleStop.sys

CVE-2025-7771 | CVSS 8.7 | Élévation de privilèges locale

Aperçu

ThrottleStop.sys expose des interfaces IOCTL sans restriction permettant un accès arbitraire à la mémoire physique via MmMapIoSpace. Cela permet une élévation de privilèges locale en patchant la mémoire du noyau et en exécutant du code arbitraire en contexte ring-0.

Composant affecté : ThrottleStop.sys (TechPowerUp)
Type de vulnérabilité : IOCTL exposé avec contrôle d'accès insuffisant (CWE-782)
Impact : Élévation de privilèges locale
Statut du pilote : Signé numériquement, compatible avec Core Isolation

Détails techniques

IOCTL vulnérables

IOCTLFonction
0x80006498Lecture de la mémoire physique
0x8000649CÉcriture dans la mémoire physique

Méthode d'exploitation

  1. Ouvrir un handle vers \\Device\\ThrottleStop
  2. Utiliser DeviceIoControl avec les IOCTL vulnérables
  3. Mapper la mémoire physique arbitraire via MmMapIoSpace
  4. Patcher les structures du noyau ou les pointeurs de fonctions
  5. Exécuter du code arbitraire en contexte noyau

Preuve de concept

Cette implémentation démontre l'exploitation de la vulnérabilité ThrottleStop.sys via :

  • Acquisition d'un handle de pilote via CreateFileW
  • Énumération et ciblage des processus
  • Opérations de lecture/écriture de la mémoire physique utilisant les IOCTL vulnérables
  • Opérations mémoire basées sur des templates pour différents types de données
  • Opérations de buffer pour des régions mémoire plus grandes

Compilation et utilisation

Compilation

root@kitploit:~
msbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64

Configuration du service pilote

root@kitploit:~
# Create service
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel

# Start service
sc start ThrottleStop

Exécution

root@kitploit:~
.\usermode\usermode.exe

Prérequis : Privilèges administrateur, Visual Studio 2019/2022, service pilote ThrottleStop.sys

Structure du code

root@kitploit:~
throttlestop/
├── usermode/
│   ├── Entry.cpp              # Main application entry point
│   ├── Driver/
│   │   └── Driver.h           # MemoryDriver class implementation
│   └── usermode.vcxproj       # Visual Studio project file
├── ThrottleStop.sys           # Vulnerable driver binary
└── throttlestop.sln           # Solution file

Détails d'implémentation

  • Classe MemoryDriver : Communication avec le pilote et opérations mémoire
  • Gestionnaires IOCTL : 0x80006498 (lecture), 0x8000649C (écriture)
  • Ciblage de processus : Énumération et sélection automatiques des processus
  • Opérations mémoire : Lecture/écriture basées sur des templates avec support de buffer

Certificats du pilote

Signatures numériques :

  • TechPowerUp LLC (SHA1)
  • Microsoft Windows Hardware Compatibility Publisher (SHA256)
  • TechPowerUp LLC (SHA1)

Implications de sécurité :

  • Le pilote contourne Driver Signature Enforcement (DSE)
  • Compatible avec les systèmes Core Isolation activée
  • Fiable pour Windows en tant que pilote matériel légitime
  • Aucun avertissement ou blocage de pilote non signé

Atténuation

  • Supprimer ThrottleStop.sys si non requis
  • Bloquer les pilotes non signés/non vérifiés
  • Activer Kernel-mode Code Integrity (KMCI)
  • Surveiller l'accès à \\Device\\ThrottleStop
  • Détecter les appels DeviceIoControl avec les codes IOCTL 0x80006498 et 0x8000649C

Références

  • Avis INCIBE-CERT sur CVE-2025-7771
  • Analyse Kaspersky de l'exploitation de ThrottleStop.sys
  • Bonnes pratiques de sécurité des pilotes Microsoft

Images d'analyse

Analyse du gestionnaire IOCTL

Lecture de la mémoire physique (0x80006498) IDA Analysis - Read IOCTL

Écriture dans la mémoire physique (0x8000649C) IDA Analysis - Write IOCTL

Ces captures d'écran montrent les gestionnaires IOCTL vulnérables dans ThrottleStop.sys qui permettent un accès non restreint à la mémoire physique via MmMapIoSpace.

Avertissement

Ce dépôt est fourni à des fins éducatives et de recherche défensive uniquement. Toute utilisation non autorisée pour compromettre des systèmes est illégale et interdite. Utilisez-le à vos propres risques uniquement dans des environnements contrôlés.

Télécharger l’outil