Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-11882-Blocker — Pilote Windows en mode noyau qui bloque l'exploitation de CVE-2017-11882 en interceptant la création de processus et en refusant les processus enfants malveillants générés par eqnedt32.exe. | Kitploit
Outils/GitHubGitHub/donkey0xshot/cve-2017-11882-blocker
Outils DéfensifsAnalyse des VulnérabilitésExploitationExploitation de Binaires
GitHubdonkey0xshot/cve-2017-11882-blocker

CVE-2017-11882-Blocker

Pilote Windows en mode noyau qui bloque l'exploitation de CVE-2017-11882 en interceptant la création de processus et en refusant les processus enfants malveillants générés par eqnedt32.exe.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
3il y a 4 moisPas encore vérifié
Partager

CVE-2017-11882-Blocker

Un pilote Windows qui neutralise CVE-2017-11882 : )

Fonctionnement

Ce projet est divisé en un pilote noyau et un composant de notification en mode utilisateur qui communiquent via un périphérique personnalisé en utilisant le modèle d'appel inversé.

Pilote noyau

  1. Rappel de processus - DriverEntry enregistre un rappel PsSetCreateProcessNotifyRoutineEx afin que le pilote soit invoqué de manière synchrone à chaque création de processus à l'échelle du système, avant que le nouveau processus ne commence à s'exécuter.
  2. Inspection du parent - Dans le rappel, le pilote ouvre le processus parent via ZwOpenProcess et interroge ProcessImageFileName pour obtenir le chemin NT complet. Une comparaison de suffixe RtlCompareUnicodeString avec eqnedt32.exe détermine s'il s'agit d'une tentative d'exploitation.
  • Prévention - En cas de correspondance, le pilote définit CreateInfo->CreationStatus = STATUS_ACCESS_DENIED. C'est la méthode documentée pour interrompre le lancement d'un processus depuis le rappel.
  • Agent en mode utilisateur

    L'agent utilise deux threads : un répartiteur d'E/S qui exécute la boucle d'appel inversé avec WaitForSingleObject + GetOverlappedResult, et un thread UI qui génère des alertes et les affiche avec MessageBoxW. Les handles sont gérés par un petit wrapper RAII AutoHandle.

    Note sur l'usurpation du PPID

    Toute la détection repose sur le PID parent rapporté par le noyau. Un attaquant appelant NtCreateUserProcess avec PROC_THREAD_ATTRIBUTE_PARENT_PROCESS peut redéfinir explorer.exe comme processus parent de la charge utile et ainsi éviter la détection : )

    Limites

    Cette solution ne détecte pas les exploits avancés qui effectuent une injection de processus ou une exécution de code en mémoire. Elle détecte uniquement l'exploit courant de cette CVE, qui crée un nouveau processus (malveillant).

    Télécharger l’outil