Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/deathshotxd/0xkern3lcrush
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणमालवेयर विश्लेषणपेपर और शोधलर्निंग और शिक्षारेड टीमिंग
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

CVE-2026-0828 (Safetica) और CVE-2025-7771 (ThrottleStop) के लिए उन्नत PoC और अनुसंधान। Ring 0 प्रक्रिया समाप्ति और भौतिक मेमोरी R/W के लिए BYOVD (Bring Your Own Vulnerable Driver) TTP का विश्लेषण। MedusaLocker और अन्य खतरे वाले अभिनेताओं द्वारा उपयोग किए जाने वाले EDR-किलर पैटर्न, PPL बाईपास और कर्नेल-मोड प्रिमिटिव पर शोध।

रिपॉजिटरी देखें
48527 महीने पहलेKitploit द्वारा समीक्षित
साझा करें

💀 0xKern3lCrush-M4te-CVE-2026-0828

Windows BYOVD अनुसंधान और एंडपॉइंट रिकॉन नोट्स

0xKern3lCrush लोगो

विशुद्ध रूप से शैक्षिक / सुरक्षा अनुसंधान रिपॉजिटरी।
लक्ष्य: सार्वजनिक डिस्क्लोज़र के माध्यम से Bring-Your-Own-Vulnerable-Driver (BYOVD) तकनीकों का दस्तावेज़ीकरण और समझना — कोई भी कार्यशील एक्सप्लॉइट शामिल नहीं।

इस रिपो में शामिल हैं:

  • सुरक्षित यूज़र-मोड रिकॉनिसांस कोड (Toolhelp32 APIs के माध्यम से प्रोसेस एन्यूमरेशन)
  • वास्तविक BYOVD मामलों पर स्थैतिक विश्लेषण आर्टिफैक्ट और नोट्स
  • कोई kernel-mode कोड नहीं, कोई IOCTL इनवोकेशन लॉजिक नहीं, कोई प्रोसेस टर्मिनेशन रूटीन नहीं

⚠️ गंभीर नैतिक एवं कानूनी चेतावनी (कुछ भी करने से पहले पढ़ें)

  • यह रिपो नहीं है एक एक्सप्लॉइट डिलीवरी तंत्र।
  • किसी भी सिस्टम पर शामिल ड्राइवर सैंपल को लोड न करें — यहां तक कि लैब में भी — जब तक कि आइसोलेटेड VM + स्नैपशॉट रोलबैक न हो।
  • बिना स्पष्ट प्राधिकरण के असुरक्षित हस्ताक्षरित ड्राइवर लोड करना या दुर्भावनापूर्ण IOCTL भेजना अधिकांश देशों में एक गंभीर अपराध है (कंप्यूटर फ्रॉड/दुरुपयोग, अनधिकृत पहुंच, आदि)।
  • केवल उन्हीं सिस्टम पर उपयोग करें जिनके मालिक आप हैं या जिनके परीक्षण के लिए लिखित अनुमति हो।
  • यहां तक कि "रिसर्च" गतिविधि भी मशीनों को ब्रिक कर सकती है, OS इंस्टॉल को भ्रष्ट कर सकती है, या अपरिवर्तनीय EDR अलर्ट ट्रिगर कर सकती है।

Motivation

EDR/AV उत्पाद तेजी से अपने स्वयं के प्रोसेस की सुरक्षा कर रहे हैं (PPL, protected process light, restricted tokens)।
हमलावर BYOVD के माध्यम से बायपास करते हैं: एक वैध-लेकिन-असुरक्षित हस्ताक्षरित ड्राइवर ड्रॉप करते हैं → कमजोर IOCTL हैंडलर का दुरुपयोग करते हैं → kernel-level मनमाना प्रोसेस kill / मेमोरी r/w / आदि हासिल करते हैं।

यह रिपो red/blue टीमों की मदद करता है:

  • मैलवेयर में BYOVD पैटर्न पहचानना (MedusaLocker, Qilin, Storm-2603, आदि)
  • कमजोर ड्राइवर डिज़ाइन खामियों को समझना
  • बेहतर डिटेक्शन बनाना (ड्राइवर ब्लॉकलिस्ट, WDAC नियम, IOCTL मॉनिटरिंग)

मुख्य फ़ाइलें

  • src/0xPoC.c
    सुरक्षित, रीड-ओनली प्रोसेस एन्यूमरेशन — सामान्य EDR/AV/EDR सेवा नामों की सूची बनाता है। किसी भी काल्पनिक उन्नत तकनीक से पहले पहला रिकॉन चरण।

  • drivers/0xhashes.md
    आर्टिफैक्ट पहचान — SHA256 सत्यापन और सार्वजनिक रिसर्च मिरर के लिंक शामिल हैं। यह रिपो बाइनरी ड्राइवरों को होस्ट नहीं करता।

अध्ययनित मामला: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • प्रकाशन: जनवरी 2026 (KOSEC रिसर्च मूल रूप से नवंबर 2025)
  • ड्राइवर: ProcessMonitorDriver.sys (Safetica Endpoint Client x64)
  • प्रभावित संस्करण: 10.5.75.0, 11.11.4.0
  • ज्ञात हैश → देखें drivers/0xhashes.md
  • कमजोरी: अनप्रिविलेज्ड उपयोगकर्ता एक्सपोज़्ड IOCTL हैंडलर(ओं) का दुरुपयोग करके मनमाने प्रोसेस (सुरक्षित/सिस्टम क्रिटिकल प्रोसेस सहित) को समाप्त कर सकता है
  • मूल कारण: कॉलर प्रिविलेज वैलिडेशन की कमी + IOCTL पथ पर अनुचित इनपुट सैनिटाइज़ेशन
  • प्रभाव: Kernel-level प्रोसेस टर्मिनेशन (PsTerminateProcess शैली) → Safetica DLP/मॉनिटरिंग को अंधा करना → डेटा एक्सफिल, रैनसमवेयर स्टेजिंग
  • वास्तविक दुनिया का संदर्भ: क्लासिक BYOVD प्रिमिटिव — हमलावर ड्राइवर ड्रॉप करते हैं → EDR kill करते हैं → पेलोड के साथ आगे बढ़ते हैं
  • स्थिति: फरवरी 2026 तक कोई विक्रेता पैच सार्वजनिक रूप से पुष्ट नहीं; CERT VU#818729 20 जनवरी 2026 को प्रकाशित

विस्तृत नोट्स → research/0xsafetica-cve-2026-0828.md

अध्ययनित मामला: CVE-2025-7771 — ThrottleStop.sys का MedusaLocker रैनसमवेयर द्वारा दुरुपयोग

MedusaLocker (2019 से RaaS) ऑपरेटरों ने वास्तविक दुनिया के हमलों में ThrottleStop.sys (TechPowerUp CPU थ्रॉटलिंग टूल ड्राइवर) को हथियार बना लिया है, विशेष रूप से एक ब्राज़ीलियाई घटना में (Kaspersky द्वारा विश्लेषित, अगस्त 2025)। यह सरल IOCTL kill की तुलना में अधिक उन्नत BYOVD प्रवाह दर्शाता है।

  • ड्राइवर: ThrottleStop.sys (हमलावरों द्वारा ThrottleBlood.sys नाम दिया गया), TechPowerUp द्वारा हस्ताक्षरित (DigiCert EV, 2020 प्रमाणपत्र)
  • कमजोरी: CVE-2025-7771 — MmMapIoSpace के माध्यम से मनमानी फिजिकल मेमोरी read/write की अनुमति देने वाले IOCTL उजागर करता है। उचित एक्सेस जांच नहीं → यूज़र-मोड ऐप kernel मेमोरी को पैच कर सकता है और ring-0 फ़ंक्शन को इनवोक कर सकता है।
  • एक्सप्लॉइटेशन प्रवाह (केवल अवधारणा/विश्लेषण):
    1. रीनेम किए गए ड्राइवर (ThrottleBlood.sys) को सेवा के रूप में लोड करें → डिवाइस \\.\ThrottleStop बनाएं
    2. यूज़र-मोड टूल (All.exe या समान) का उपयोग करके असुरक्षित IOCTL भेजें (जैसे, कोड जैसे 0x80006498 रीड / 0x8000649C राइट)
    3. KASLR बायपास करें: NtQuerySystemInformation(SystemModuleInformation) के माध्यम से kernel बेस क्वेरी करें
    4. वर्चुअल → फिजिकल एड्रेस ट्रांसलेट करें (अक्सर SuperFetch इंफो लीक तकनीक के माध्यम से)
    5. kernel मेमोरी read/write करें → शायद ही उपयोग होने वाले फ़ंक्शन (जैसे, NtAddAtom) को shellcode हुक के साथ ओवरराइट करें
    6. हुक PsLookupProcessById + PsTerminateProcess पर कूदता है → AV/EDR प्रोसेस का mass-kill (हार्डकोडेड सूची: MsMpEng.exe, CSFalconService.exe, ekrn.exe, आदि)

विस्तृत तकनीकी विवरण → research/0xthrottlestop-medusalocker.md
प्राथमिक स्रोत: Kaspersky Securelist (अगस्त 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

अन्य मामले

व्यापक BYOVD रुझान → 2024–2026 में दर्जनों हस्ताक्षरित असुरक्षित ड्राइवरों का दुरुपयोग (देखें research/0xbyovd-patterns.md)

बिल्ड और रन (केवल सुरक्षित रिकॉन)

root@kitploit:~
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
टूल डाउनलोड करें
  • क्रैश से बचने के लिए मूल कोड पुनर्स्थापित करें → MedusaLocker वेरिएंट डिप्लॉय करें
  • प्रभाव: सुरक्षित प्रोसेस का Kernel-god mode टर्मिनेशन → CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender, आदि को अक्षम करना → रैनसमवेयर एन्क्रिप्शन सफल होता है।
  • वास्तविक दुनिया का संदर्भ: RDP क्रेडेंशियल चोरी → Mimikatz → pass-the-hash लेटरल → AV kill → MedusaLocker ड्रॉप में देखा गया। लगभग अक्टूबर 2024 से प्रचलन में; रूस, ब्राज़ील, यूरोप को लक्षित किया।
  • स्थिति: विक्रेता पैच तैयार कर रहा है (2025 तक); शुरुआत में हमेशा MS ब्लॉकलिस्ट पर नहीं होता।