Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
360WFP_Exploit — BYOVD : Utiliser le pilote WFP de 360 pour bloquer la connexion réseau EDR/XDR. | Kitploit
Outils/GitHubGitHub/kyxiaxiang/360wfp_exploit
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationÉvasion IDS/IPSMouvement LatéralRétro-ingénierieTests d'IntrusionAnalyse de BinairesRed Teaming
GitHubkyxiaxiang/360wfp_exploit

360WFP_Exploit

BYOVD : Utiliser le pilote WFP de 360 pour bloquer la connexion réseau EDR/XDR.

129201il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

360WFP_Exploit

Une preuve de concept (PoC) démontrant l'abus potentiel de l'interface du pilote WFP de 360 Security (360netmon_x64_wfp.sys), visant à vérifier le risque que les interfaces IOCTL sans authentification de l'appelant puissent être utilisées de manière abusive par des programmes tiers.

Ce projet est destiné uniquement à la recherche en sécurité et à l'analyse de vulnérabilités. Il ne doit en aucun cas être utilisé à des fins illégales.


Aperçu du projet

Lors de l'ingénierie inverse du pilote de surveillance réseau de 360 Security 360netmon_x64_wfp.sys, les comportements suivants ont été découverts :

  • Le pilote expose deux objets de périphérique en mode utilisateur :

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • Ces objets de périphérique peuvent être accédés par tout processus disposant de privilèges d'administrateur via DeviceIoControl

  • Le gestionnaire IrpMjDeviceControl n'effectue aucune vérification d'identité ou de signature de l'appelant

  • Certaines fonctions IOCTL peuvent être directement utilisées pour :

    • Ajouter dynamiquement des filtres WFP
    • Configurer la limitation de bande passante réseau des processus
    • Bloquer complètement l'accès réseau de processus arbitraires

Ce dépôt fournit un PoC minimal pour démontrer :

Comment un processus s'exécutant sur un système avec 360 Security installé peut bloquer l'accès réseau de tout processus spécifié en utilisant des interfaces pilote légitimes.


Résumé de la vulnérabilité / problème

Problème principal

Au point d'entrée de la routine IrpMjDeviceControl du pilote, seul l'objet de périphérique est validé :

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

Aucune validation de privilège de l'appelant ni d'authentification de la source n'est effectuée.

En conséquence, tout processus disposant de privilèges d'administrateur peut :

  • Appeler l'IOCTL 0x220804 pour configurer la limitation ou le blocage réseau d'un processus
  • Appeler l'IOCTL 0x220444 pour modifier dynamiquement les règles de filtrage WFP

Démonstration

Ce PoC implémente les opérations suivantes :

  • Ouvrir l'objet de périphérique \\.\360TdiFilter
  • Construire la structure de données d'entrée attendue par le pilote
  • Utiliser l'IOCTL 0x220804 pour mettre un processus cible en mode « blocage réseau complet »

Résultat :

  • Toutes les connexions TCP/UDP du processus spécifié sont supprimées au niveau de la couche WFP
  • Aucune injection de code ou hook n'est nécessaire
  • L'opération est effectuée entièrement via des interfaces pilote légitimes

Utilisation

Compilation

Ouvrez le projet dans Visual Studio et compilez :

root@kitploit:~
x64 Release

Exemple

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

Après exécution, le processus cible perdra immédiatement toute connectivité réseau.


Structure du projet

root@kitploit:~
.
├── src/
│   ├── main.c          // Logique principale du PoC
│   ├── driver_io.c     // Wrapper d'appel IOCTL
│   └── utils.c         // Fonctions auxiliaires (ex. conversion de chemin)
├── README.md
└── LICENSE

Détails techniques

Structure de données principale attendue par le pilote :

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

Lorsque :

root@kitploit:~
qwBlockCnnt = LLONG_MAX

le pilote retourne dans le Callout WFP :

root@kitploit:~
FWP_ACTION_BLOCK

ce qui entraîne un blocage réseau complet pour le processus cible.


Avertissement

  • Ce projet est fourni uniquement à des fins de recherche en sécurité et d'apprentissage technique
  • Ne l'utilisez pas pour des activités illégales ou non autorisées
  • L'auteur décline toute responsabilité quant aux conséquences résultant d'une mauvaise utilisation de cet outil

360WFP_Exploit

一个针对 360 安全卫士 WFP 驱动(360netmon_x64_wfp.sys)的接口滥用演示 PoC,用于验证驱动 IOCTL 接口在未进行调用者身份校验情况下,可能被第三方程序滥用的问题。

本项目仅用于安全研究与漏洞分析演示,不用于任何非法用途。


项目简介

在对 360 安全卫士网络监控驱动 360netmon_x64_wfp.sys 的逆向分析过程中发现:

  • 驱动向用户态暴露了两个设备对象:

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • 这些设备对象允许普通管理员进程通过 DeviceIoControl 发送 IOCTL 请求

  • IrpMjDeviceControl 中没有对调用者进行任何身份或签名验证

  • 部分 IOCTL 功能可以被直接用于:

    • 动态添加 WFP Filter
    • 设置进程网络限速
    • 直接阻断任意进程的网络连接

本仓库提供了一个最小化 PoC,用于演示:

在已安装 360 安全卫士的系统上,如何通过合法接口阻断任意指定进程的网络访问。


漏洞/问题概述

核心问题

驱动的 IrpMjDeviceControl 入口处仅验证设备对象是否匹配:

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

完全没有进行调用者权限校验或来源验证。

因此,任何具有管理员权限的进程,都可以:

  • 调用 IOCTL 0x220804 设置进程网络限速/阻断
  • 调用 IOCTL 0x220444 动态修改 WFP 过滤规则

功能演示

本 PoC 实现了:

  • 打开 \\.\360TdiFilter 设备
  • 构造驱动期望的数据结构
  • 通过 IOCTL 0x220804 将目标进程设置为“完全阻断网络”模式

效果:

  • 指定进程所有 TCP/UDP 连接被 WFP 层直接丢弃
  • 无需注入、无需 HOOK、完全通过驱动合法接口实现

使用方法

编译

使用 Visual Studio 打开项目并编译:

root@kitploit:~
x64 Release

使用示例

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

执行后,目标进程将被立即阻断网络访问。


项目结构

root@kitploit:~
.
├── src/
│   ├── main.c          // PoC 主逻辑
│   ├── driver_io.c     // IOCTL 调用封装
│   └── utils.c         // 路径转换等辅助函数
├── README.md
└── LICENSE

技术细节

驱动期望的核心数据结构:

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

当:

root@kitploit:~
qwBlockCnnt = LLONG_MAX

时,驱动会在 WFP Callout 中直接返回:

root@kitploit:~
FWP_ACTION_BLOCK

从而彻底阻断目标进程的网络通信。


免责声明

  • 本项目仅用于安全研究与技术交流
  • 请勿用于任何非法用途
  • 因滥用本工具造成的任何后果与作者无关

Télécharger l’outil