
CVE-2025-61155 — GameDriverX64.sys (Tower of Fantasy एंटी-चीट) में मनमाना प्रक्रिया समाप्ति। मूल IDA Pro विघटन, PoC, YARA, IOC, शमन।
GameDriverX64.sys में मनमानी प्रक्रिया समाप्तिएक हस्ताक्षरित कर्नेल-मोड एंटी-चीट ड्राइवर — GameDriverX64.sys, जो Tower of Fantasy (Hotta Studio / Perfect World) के साथ शिप किया गया है — किसी भी अनप्रिविलेज्ड स्थानीय उपयोगकर्ता को मनमानी प्रक्रियाओं को समाप्त करने की अनुमति देता है, जिसमें PPL-संरक्षित एंटीवायरस/EDR सेवाएँ शामिल हैं। यह उस प्रकार का प्रिमिटिव है जिसे ransomware ऑपरेटर तलाशते हैं, और इसे Interlock ऑपरेशन द्वारा BYOVD EDR-किलर के रूप में सक्रिय रूप से जंगल में दुरुपयोग किया जा रहा है।
यह रिपॉजिटरी एक पूर्ण, पुनरुत्पादनीय विश्लेषण है: सुरक्षा सलाह, एक मूल IDA Pro रिवर्स-इंजीनियरिंग विश्लेषण, एक प्रूफ ऑफ कॉन्सेप्ट, और उपयोग के लिए तैयार डिटेक्शन और मिटिगेशन सामग्री।
शोधकर्ता: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes
ड्राइवर के माध्यम से लक्ष्य प्रक्रिया को समाप्त करने का प्रूफ ऑफ कॉन्सेप्ट। इनलाइन प्लेयर रेंडर नहीं कर रहा? क्लिप डाउनलोड करें।
| ड्राइवर | GameDriverX64.sys (KMDF), संस्करण <= 7.23.4.7 |
| विक्रेता | Hotta Studio / Perfect World — आंतरिक PwrdDriver / HtDriver2.0 |
| हस्ताक्षरकर्ता | Fedeen Games Limited (मान्य Authenticode) |
| डिवाइस | \\.\HtAntiCheatDriver |
| प्रिमिटिव | IOCTL 0x222040, मैजिक 0xFA123456 → कर्नेल संदर्भ में ZwTerminateProcess |
| आवश्यक विशेषाधिकार | मानक स्थानीय उपयोगकर्ता से परे कुछ नहीं |
| प्रभाव | किसी भी प्रक्रिया को समाप्त करें, जिसमें PPL AV/EDR शामिल है → BYOVD EDR-किलर |
| CVSS 3.1 | 5.5 मध्यम · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| स्थिति | प्रकाशित, जंगल में शोषित (Interlock, Reynolds) |
1. LoadLibrary a DLL named QmGUI.dll / QmGUI4.dll / gameuirender.dll
└─ passes the filename-only "verification" in IRP_MJ_CREATE
2. CreateFile("\\.\HtAntiCheatDriver") ← default DACL, any user can open
3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← only gate is a hardcoded magic
4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
└─ runs with PreviousMode == KernelMode → access check skipped
└─ kills ANY process, including protected AV/EDR
तीन "गार्डरेल्स", सभी पराजित: डिवाइस में एडमिन-ओनली ACL नहीं है, CREATE जाँच एक मॉड्यूल नाम स्ट्रिंग की तुलना करती है (समान नाम वाली कोई भी DLL लोड करके इसे जाली बनाया जा सकता है), और IOCTL गेट बाइनरी में एक स्थिरांक है। मार कर्नेल में चलती है, इसलिए प्रक्रिया सुरक्षा (PPL) लागू नहीं होती। पूर्ण वॉकथ्रू docs/01-technical-analysis.md में।
| पथ | सामग्री |
|---|---|
advisory.md | औपचारिक सुरक्षा सलाह |
docs/01-technical-analysis.md | मूल IDA Pro रिवर्स-इंजीनियरिंग विश्लेषण |
docs/02-exploitation.md | शोषण श्रृंखला और PoC वॉकथ्रू |
docs/03-detection.md | ड्राइवर और इसके दुरुपयोग का पता कैसे लगाएं |
docs/04-mitigation.md | HVCI / WDAC अवरोधन और निष्कासन |
docs/05-in-the-wild.md | Interlock / BYOVD उपयोग और समयरेखा |
poc/poc.cpp | न्यूनतम प्रूफ ऑफ कॉन्सेप्ट |
detection/cve-2025-61155.yar | YARA नियम |
detection/iocs.md | समझौता संकेतक |
sample/SAMPLE.md | नमूना पहचान और मूल (बाइनरी प्रतिबद्ध नहीं है) |
NEWS.md | विकास का चल रहा लॉग |
SECURITY.md | जिम्मेदार-उपयोग नीति और संपर्क |
docs/01-technical-analysis.md में विश्लेषण IDA Pro 9.4 + Hex-Rays में वैध रूप से हस्ताक्षरित, कमजोर नमूने (SHA-256 9DDAE4…3C9F1E, देखें sample/SAMPLE.md) के विरुद्ध स्थिर रूप से तैयार किया गया था। इस रिपॉजिटरी में प्रत्येक पता, स्थिरांक और डीकंपाइल किया गया स्निपेट सीधे बाइनरी से उठाया गया है और जंगल में उपयोग किए जाने वाले टूलिंग पर सार्वजनिक रिपोर्टिंग की स्वतंत्र रूप से पुष्टि करता है।
docs/04-mitigation.md.detection/.0x222040 IOCTL, कर्नेल-मूल प्रक्रिया हत्याएँ) — docs/03-detection.md.केवल रक्षात्मक सुरक्षा, डिटेक्शन इंजीनियरिंग, शिक्षा और अनुसंधान के लिए। प्रूफ ऑफ कॉन्सेप्ट का उपयोग केवल उन सिस्टमों पर करें जिनके आप मालिक हैं या परीक्षण करने के लिए अधिकृत हैं। SECURITY.md देखें। कमजोर ड्राइवर बाइनरी जानबूझकर शामिल नहीं की गई है।