
CVE-2026-0828 (Safetica) और CVE-2025-7771 (ThrottleStop) के लिए उन्नत PoC और अनुसंधान। Ring 0 प्रक्रिया समाप्ति और भौतिक मेमोरी R/W के लिए BYOVD (Bring Your Own Vulnerable Driver) TTP का विश्लेषण। MedusaLocker और अन्य खतरे वाले अभिनेताओं द्वारा उपयोग किए जाने वाले EDR-किलर पैटर्न, PPL बाईपास और कर्नेल-मोड प्रिमिटिव पर शोध।
विशुद्ध रूप से शैक्षिक / सुरक्षा अनुसंधान रिपॉजिटरी।
लक्ष्य: सार्वजनिक डिस्क्लोज़र के माध्यम से Bring-Your-Own-Vulnerable-Driver (BYOVD) तकनीकों का दस्तावेज़ीकरण और समझना — कोई भी कार्यशील एक्सप्लॉइट शामिल नहीं।
इस रिपो में शामिल हैं:
EDR/AV उत्पाद तेजी से अपने स्वयं के प्रोसेस की सुरक्षा कर रहे हैं (PPL, protected process light, restricted tokens)।
हमलावर BYOVD के माध्यम से बायपास करते हैं: एक वैध-लेकिन-असुरक्षित हस्ताक्षरित ड्राइवर ड्रॉप करते हैं → कमजोर IOCTL हैंडलर का दुरुपयोग करते हैं → kernel-level मनमाना प्रोसेस kill / मेमोरी r/w / आदि हासिल करते हैं।
यह रिपो red/blue टीमों की मदद करता है:
src/0xPoC.c
सुरक्षित, रीड-ओनली प्रोसेस एन्यूमरेशन — सामान्य EDR/AV/EDR सेवा नामों की सूची बनाता है। किसी भी काल्पनिक उन्नत तकनीक से पहले पहला रिकॉन चरण।
drivers/0xhashes.md
आर्टिफैक्ट पहचान — SHA256 सत्यापन और सार्वजनिक रिसर्च मिरर के लिंक शामिल हैं। यह रिपो बाइनरी ड्राइवरों को होस्ट नहीं करता।
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)drivers/0xhashes.mdविस्तृत नोट्स → research/0xsafetica-cve-2026-0828.md
MedusaLocker (2019 से RaaS) ऑपरेटरों ने वास्तविक दुनिया के हमलों में ThrottleStop.sys (TechPowerUp CPU थ्रॉटलिंग टूल ड्राइवर) को हथियार बना लिया है, विशेष रूप से एक ब्राज़ीलियाई घटना में (Kaspersky द्वारा विश्लेषित, अगस्त 2025)। यह सरल IOCTL kill की तुलना में अधिक उन्नत BYOVD प्रवाह दर्शाता है।
ThrottleStop.sys (हमलावरों द्वारा ThrottleBlood.sys नाम दिया गया), TechPowerUp द्वारा हस्ताक्षरित (DigiCert EV, 2020 प्रमाणपत्र)MmMapIoSpace के माध्यम से मनमानी फिजिकल मेमोरी read/write की अनुमति देने वाले IOCTL उजागर करता है। उचित एक्सेस जांच नहीं → यूज़र-मोड ऐप kernel मेमोरी को पैच कर सकता है और ring-0 फ़ंक्शन को इनवोक कर सकता है।ThrottleBlood.sys) को सेवा के रूप में लोड करें → डिवाइस \\.\ThrottleStop बनाएंAll.exe या समान) का उपयोग करके असुरक्षित IOCTL भेजें (जैसे, कोड जैसे 0x80006498 रीड / 0x8000649C राइट)NtQuerySystemInformation(SystemModuleInformation) के माध्यम से kernel बेस क्वेरी करेंNtAddAtom) को shellcode हुक के साथ ओवरराइट करेंPsLookupProcessById + PsTerminateProcess पर कूदता है → AV/EDR प्रोसेस का mass-kill (हार्डकोडेड सूची: MsMpEng.exe, CSFalconService.exe, ekrn.exe, आदि)विस्तृत तकनीकी विवरण → research/0xthrottlestop-medusalocker.md
प्राथमिक स्रोत: Kaspersky Securelist (अगस्त 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
व्यापक BYOVD रुझान → 2024–2026 में दर्जनों हस्ताक्षरित असुरक्षित ड्राइवरों का दुरुपयोग (देखें research/0xbyovd-patterns.md)
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe