Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-61155 — CVE-2025-61155 — terminaison arbitraire de processus dans GameDriverX64.sys (anti-triche de Tower of Fantasy). Analyse IDA Pro originale, PoC, YARA, IOC, mesures d'atténuation. | Kitploit
Outils/GitHubGitHub/sf0rzin/cve-2025-61155
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationÉvasion IDS/IPSRétro-ingénierieAnalyse de MalwareAnalyse de BinairesRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubsf0rzin/cve-2025-61155
23il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-61155

CVE-2025-61155 — terminaison arbitraire de processus dans GameDriverX64.sys (anti-triche de Tower of Fantasy). Analyse IDA Pro originale, PoC, YARA, IOC, mesures d'atténuation.

Voir le dépôt

CVE-2025-61155 — Termination arbitraire de processus dans GameDriverX64.sys

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

Un pilote noyau signé anti-triche — GameDriverX64.sys, livré avec Tower of Fantasy (Hotta Studio / Perfect World) — permet à tout utilisateur local non privilégié de terminer des processus arbitraires, y compris les services antivirus/EDR protégés par PPL. C'est le genre de primitive que les opérateurs de ransomware recherchent, et elle est activement exploitée dans la nature par l'opération Interlock comme tueur EDR BYOVD.

Ce dépôt est un démontage complet et reproductible : l'avis de sécurité, une analyse originale de rétro-ingénierie IDA Pro, une preuve de concept, et du contenu prêt à l'emploi pour la détection et l'atténuation.

Chercheurs : Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

Démo

Preuve de concept terminant un processus cible via le pilote. Le lecteur intégré ne s'affiche pas ? Télécharger le clip.

En un coup d'œil

La chaîne d'exploitation

root@kitploit:~
1. LoadLibrary d'une DLL nommée QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ passe la "vérification" basée uniquement sur le nom de fichier dans IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← DACL par défaut, tout utilisateur peut ouvrir

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← seule barrière : une constante magique

4. Pilote : ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ s'exécute avec PreviousMode == KernelMode → contrôle d'accès ignoré
   └─ tue TOUT processus, y compris AV/EDR protégé

Trois "garde-fous", tous contournés : le périphérique n'a pas d'ACL réservée à l'administrateur, le contrôle CREATE compare une chaîne de nom de module (forgez-la en chargeant n'importe quelle DLL portant le même nom), et la porte IOCTL est une constante intégrée dans le binaire. La mise à mort s'exécute ensuite dans le noyau, donc la protection des processus (PPL) ne s'applique pas. Parcours complet dans docs/01-technical-analysis.md.

Carte du dépôt

Rétro-ingénierie

L'analyse dans docs/01-technical-analysis.md a été produite statiquement dans IDA Pro 9.4 + Hex-Rays sur l'échantillon vulnérable légitimement signé (SHA-256 9DDAE4…3C9F1E, voir sample/SAMPLE.md). Chaque adresse, constante et fragment décompilé dans ce dépôt a été extrait directement du binaire et corrobore de manière indépendante les rapports publics sur les outils utilisés dans la nature.

Défenseurs : commencez ici

  1. Bloquez le pilote via la liste de blocage des pilotes vulnérables Microsoft (HVCI) et/ou une règle de refus WDAC — docs/04-mitigation.md.
  2. Chassez avec les règles YARA et les IOC — detection/.
  3. Détectez l'exploitation (ouvertures de périphérique, l'IOCTL 0x222040, les mises à mort de processus d'origine noyau) — docs/03-detection.md.

Avertissement

Pour la sécurité défensive, l'ingénierie de détection, l'éducation et la recherche uniquement. Utilisez la preuve de concept uniquement sur des systèmes vous appartenant ou que vous êtes autorisé à tester. Voir SECURITY.md. Le binaire du pilote vulnérable n'est volontairement pas inclus.

Références

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • GitHub Advisory — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Avis canonique (co-auteur) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
Télécharger l’outil
PiloteGameDriverX64.sys (KMDF), versions <= 7.23.4.7
VendeurHotta Studio / Perfect World — interne PwrdDriver / HtDriver2.0
SignataireFedeen Games Limited (Authenticode valide)
Périphérique\\.\HtAntiCheatDriver
PrimitiveIOCTL 0x222040, magie 0xFA123456 → ZwTerminateProcess en contexte noyau
Privilèges requisAucun au-delà d'un utilisateur local standard
ImpactTerminer tout processus, y compris AV/EDR PPL → tueur EDR BYOVD
CVSS 3.15.5 Moyen · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
StatutPublié, exploité dans la nature (Interlock, Reynolds)
CheminContenu
advisory.mdAvis de sécurité formel
docs/01-technical-analysis.mdDémontage original IDA Pro de rétro-ingénierie
docs/02-exploitation.mdChaîne d'exploitation et parcours de la PoC
docs/03-detection.mdComment détecter le pilote et son abus
docs/04-mitigation.mdBlocage HVCI / WDAC et suppression
docs/05-in-the-wild.mdUtilisation par Interlock / BYOVD et chronologie
poc/poc.cppPreuve de concept minimale
detection/cve-2025-61155.yarRègles YARA
detection/iocs.mdIndicateurs de compromission
sample/SAMPLE.mdIdentité et provenance de l'échantillon (binaire non fourni)
NEWS.mdJournal des développements
SECURITY.mdPolitique d'utilisation responsable et contact