
CVE-2025-61155 — terminaison arbitraire de processus dans GameDriverX64.sys (anti-triche de Tower of Fantasy). Analyse IDA Pro originale, PoC, YARA, IOC, mesures d'atténuation.
GameDriverX64.sysUn pilote noyau signé anti-triche — GameDriverX64.sys, livré avec
Tower of Fantasy (Hotta Studio / Perfect World) — permet à tout
utilisateur local non privilégié de terminer des processus arbitraires,
y compris les services antivirus/EDR protégés par PPL. C'est le genre de
primitive que les opérateurs de ransomware recherchent, et elle est
activement exploitée dans la nature par l'opération Interlock
comme tueur EDR BYOVD.
Ce dépôt est un démontage complet et reproductible : l'avis de sécurité, une analyse originale de rétro-ingénierie IDA Pro, une preuve de concept, et du contenu prêt à l'emploi pour la détection et l'atténuation.
Chercheurs : Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes
Preuve de concept terminant un processus cible via le pilote. Le lecteur intégré ne s'affiche pas ? Télécharger le clip.
1. LoadLibrary d'une DLL nommée QmGUI.dll / QmGUI4.dll / gameuirender.dll
└─ passe la "vérification" basée uniquement sur le nom de fichier dans IRP_MJ_CREATE
2. CreateFile("\\.\HtAntiCheatDriver") ← DACL par défaut, tout utilisateur peut ouvrir
3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← seule barrière : une constante magique
4. Pilote : ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
└─ s'exécute avec PreviousMode == KernelMode → contrôle d'accès ignoré
└─ tue TOUT processus, y compris AV/EDR protégé
Trois "garde-fous", tous contournés : le périphérique n'a pas d'ACL réservée à l'administrateur, le contrôle
CREATE compare une chaîne de nom de module (forgez-la en chargeant n'importe quelle DLL portant le même nom),
et la porte IOCTL est une constante intégrée dans le binaire. La mise à mort s'exécute ensuite dans
le noyau, donc la protection des processus (PPL) ne s'applique pas. Parcours complet dans
docs/01-technical-analysis.md.
L'analyse dans docs/01-technical-analysis.md
a été produite statiquement dans IDA Pro 9.4 + Hex-Rays sur
l'échantillon vulnérable légitimement signé
(SHA-256 9DDAE4…3C9F1E, voir sample/SAMPLE.md). Chaque
adresse, constante et fragment décompilé dans ce dépôt a été extrait directement du
binaire et corrobore de manière indépendante les rapports publics sur les outils utilisés dans la nature.
docs/04-mitigation.md.detection/.0x222040, les
mises à mort de processus d'origine noyau) — docs/03-detection.md.Pour la sécurité défensive, l'ingénierie de détection, l'éducation et la recherche uniquement. Utilisez la
preuve de concept uniquement sur des systèmes vous appartenant ou que vous êtes autorisé à tester. Voir
SECURITY.md. Le binaire du pilote vulnérable n'est volontairement pas
inclus.
| Pilote | GameDriverX64.sys (KMDF), versions <= 7.23.4.7 |
| Vendeur | Hotta Studio / Perfect World — interne PwrdDriver / HtDriver2.0 |
| Signataire | Fedeen Games Limited (Authenticode valide) |
| Périphérique | \\.\HtAntiCheatDriver |
| Primitive | IOCTL 0x222040, magie 0xFA123456 → ZwTerminateProcess en contexte noyau |
| Privilèges requis | Aucun au-delà d'un utilisateur local standard |
| Impact | Terminer tout processus, y compris AV/EDR PPL → tueur EDR BYOVD |
| CVSS 3.1 | 5.5 Moyen · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| Statut | Publié, exploité dans la nature (Interlock, Reynolds) |
| Chemin | Contenu |
|---|
advisory.md | Avis de sécurité formel |
docs/01-technical-analysis.md | Démontage original IDA Pro de rétro-ingénierie |
docs/02-exploitation.md | Chaîne d'exploitation et parcours de la PoC |
docs/03-detection.md | Comment détecter le pilote et son abus |
docs/04-mitigation.md | Blocage HVCI / WDAC et suppression |
docs/05-in-the-wild.md | Utilisation par Interlock / BYOVD et chronologie |
poc/poc.cpp | Preuve de concept minimale |
detection/cve-2025-61155.yar | Règles YARA |
detection/iocs.md | Indicateurs de compromission |
sample/SAMPLE.md | Identité et provenance de l'échantillon (binaire non fourni) |
NEWS.md | Journal des développements |
SECURITY.md | Politique d'utilisation responsable et contact |