Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-7771 — Exploit de preuve de concept pour CVE-2025-7771, une vulnérabilité de pilote du noyau Windows dans ThrottleStop.sys permettant la lecture/écriture arbitraire de la mémoire physique et l'élévation de privilèges locale vers SYSTEM. | Kitploit
Outils/GitHubGitHub/mein-0/cve-2025-7771
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationArticles et RechercheApprentissage et ÉducationExploitation de Binaires
GitHubmein-0/cve-2025-7771

cve-2025-7771

Exploit de preuve de concept pour CVE-2025-7771, une vulnérabilité de pilote du noyau Windows dans ThrottleStop.sys permettant la lecture/écriture arbitraire de la mémoire physique et l'élévation de privilèges locale vers SYSTEM.

Voir le dépôt
2il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-7771 — Élévation de privilèges via ThrottleStop.sys

Preuve de concept pour CVE-2025-7771. ThrottleStop.sys expose deux gestionnaires IOCTL qui permettent une lecture/écriture arbitraire de la mémoire physique sans aucun contrôle d'accès — tout processus administrateur peut lire ou écrire n'importe où dans la RAM physique.

Testé sur Windows 10 22H2 et Windows 11 23H2 x64.


Ce que j'ai fait

J'ai commencé par charger le binaire du pilote dans IDA Pro pour comprendre son fonctionnement interne. J'ai trouvé la routine de dispatch IRP_MJ_DEVICE_CONTROL et je l'ai suivie jusqu'à deux codes IOCTL :

  • 0x80006498 — lecture depuis une adresse physique
  • 0x8000649C — écriture vers une adresse physique

Les deux appellent simplement MmMapIoSpace directement avec l'adresse que vous passez. Pas de vérification des limites, pas de validation de l'appelant, rien. C'est le bug.

À partir de là, le chemin d'exploitation est assez simple :

  1. Ouvrir un handle vers \\.\ThrottleStop
  2. Utiliser la requête Superfetch PFN (NtQuerySystemInformation classe 79) pour construire une table de traduction virtuelle→physique
  3. Divulguer la base de ntoskrnl via NtQuerySystemInformation classe 11
  4. Charger ntoskrnl.exe depuis le disque pour résoudre l'adresse RVA de l'export PsInitialSystemProcess, l'ajouter à la base runtime pour obtenir l'adresse virtuelle du noyau
  5. Traduire cette adresse virtuelle en physique, la lire — on obtient le pointeur EPROCESS du système
  6. Lire le jeton SYSTEM depuis EPROCESS+0x4b8
  7. Parcourir ActiveProcessLinks pour trouver notre propre EPROCESS
  8. Écrire le jeton SYSTEM sur notre propre champ de jeton (écriture physique, contourne toutes les protections mémoire virtuelles)
  9. Lancer cmd.exe — il hérite de notre jeton SYSTEM désormais

Le champ de jeton est _EX_FAST_REF donc les 4 bits de poids faible sont un compteur de références, pas une partie du pointeur. Masquez-les lors de la lecture du jeton SYSTEM, conservez nos propres bits de compteur lors de l'écriture, sinon vous risquez un écran bleu.


Construction

root@kitploit:~
cl /std:c++20 /EHsc /O2 exploit_single.cpp /link ntdll.lib advapi32.lib

Nécessite MSVC (VS2022+) et que le pilote soit chargé. Exécutez en tant qu'administrateur.

Décalages EPROCESS

Ces valeurs sont pour Windows 10 20H2 à 22H2 et Windows 11 22H2/23H2 x64. Vérifiez avec dt nt!_EPROCESS dans WinDbg si vous êtes sur une version différente.

ChampOffset
UniqueProcessId0x440
ActiveProcessLinks0x448
Token0x4b8

Références

  • CVE-2025-7771
  • Recherche de Kaspersky sur l'exploitation active dans la nature
  • jonomango/superfetch

À des fins éducatives et de recherche uniquement. Testé sur une VM personnelle.

Télécharger l’outil