Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
forti-research — Preuve de concept exploitant une faille du pilote noyau Fortinet fortimon3_74.sys pour contourner PPL et terminer des processus protégés comme lsass.exe via une commande kill non authentifiée. | Kitploit
Outils/GitHubGitHub/mein-0/forti-research
Outils DéfensifsEscalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation de Binaires
GitHubmein-0/forti-research

forti-research

Preuve de concept exploitant une faille du pilote noyau Fortinet fortimon3_74.sys pour contourner PPL et terminer des processus protégés comme lsass.exe via une commande kill non authentifiée.

Voir le dépôt
2214il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Fortinet fortimon3_74.sys - Contournement PPL via commande de terminaison non authentifiée

Aperçu

Une vulnérabilité dans le pilote noyau fortimon3_74.sys de Fortinet (le minifiltre « anti-exploit » de FortiClient) permet à tout administrateur local de terminer n'importe quel processus - y compris les processus protégés PPL (Protected Process Light) comme Windows Defender (MsMpEng.exe) et lsass.exe - en envoyant un message de 8 octets à un port de communication non authentifié.

Pas de dépassement de tampon. Pas de heap spray. Pas de chaîne ROP. Juste 8 octets.

Détails de la vulnérabilité

ChampValeur
Pilotefortimon3_74.sys (Minifiltre Anti-Exploit FortiClient)
Port\Fortimon3FilterAntiExploitPort
ImpactContournement PPL, terminaison arbitraire de processus
AccèsAdministrateur local
AuthentificationAucune
Risque BYOVDÉlevé - le pilote est signé par Fortinet

Le pilote expose un port de communication minifiltre sans authentification de l'appelant. Il accepte un simple message de 8 octets :

root@kitploit:~
struct {
    DWORD magic;  // 0x6C6C696B ("kill" in little-endian ASCII)
    DWORD pid;    // Target process ID
};

À la réception de ce message, le pilote appelle ZwOpenProcess avec PROCESS_ALL_ACCESS depuis le mode noyau (contournant les vérifications PPL), puis ZwTerminateProcess. Aucune validation n'est effectuée sur l'appelant ou la cible.

Problème supplémentaire : fuite de handle

Le handle ZwOpenProcess est créé dans la table de handles de l'appelant (flag OBJ_KERNEL_HANDLE manquant), créant une brève fenêtre où un attaquant en mode utilisateur pourrait dupliquer un handle PROCESS_ALL_ACCESS vers un processus protégé PPL comme lsass.exe - permettant le vol d'identifiants sans tuer le processus.

Causes profondes

  1. Aucune authentification de l'appelant - tout processus administrateur peut se connecter au port
  2. Aucune validation de la cible - n'importe quel PID est accepté, y compris les processus critiques du système
  3. Privilège excessif - PROCESS_ALL_ACCESS utilisé au lieu de PROCESS_TERMINATE
  4. Mauvaise utilisation de la table de handles - le flag OBJ_KERNEL_HANDLE manquant expose le handle noyau au mode utilisateur

Démonstration

Terminaison de lsass.exe (protégé PPL)

LSASS Kill - System forced restart

Démo vidéo

Regarder la démo complète - démontre le contournement PPL contre des processus protégés.

Fichiers

FichierDescription
poc.cPreuve de concept - termine n'importe quel processus par nom via le pilote vulnérable
fortimon3_74.sysBinaire du pilote vulnérable (signé par Fortinet)
poc.jpgCapture d'écran - lsass.exe terminé, redémarrage du système déclenché
forti.mp4Démo vidéo de l'exploit

Compilation et utilisation

root@kitploit:~
cl.exe poc.c /Fe:poc_kill.exe
poc_kill.exe MsMpEng.exe

Nécessite : privilèges d'administrateur local, fortimon3_74.sys chargé.

Divulgation

  • Signalé à Fortinet PSIRT avec tous les détails techniques, le PoC et la démo vidéo
  • Statut : Doublon (un autre chercheur a signalé le même problème)

me1n

Télécharger l’outil