Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-61155 — CVE-2025-61155 — GameDriverX64.sys (Tower of Fantasy एंटी-चीट) में मनमाना प्रक्रिया समाप्ति। मूल IDA Pro विघटन, PoC, YARA, IOC, शमन। | Kitploit
उपकरण/GitHubGitHub/sf0rzin/cve-2025-61155
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचनारिवर्स इंजीनियरिंगमालवेयर विश्लेषणबाइनरी विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubsf0rzin/cve-2025-61155

CVE-2025-61155

232 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-61155 — GameDriverX64.sys (Tower of Fantasy एंटी-चीट) में मनमाना प्रक्रिया समाप्ति। मूल IDA Pro विघटन, PoC, YARA, IOC, शमन।

रिपॉजिटरी देखें

CVE-2025-61155 — GameDriverX64.sys में मनमानी प्रक्रिया समाप्ति

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

एक हस्ताक्षरित कर्नेल-मोड एंटी-चीट ड्राइवर — GameDriverX64.sys, जो Tower of Fantasy (Hotta Studio / Perfect World) के साथ शिप किया गया है — किसी भी अनप्रिविलेज्ड स्थानीय उपयोगकर्ता को मनमानी प्रक्रियाओं को समाप्त करने की अनुमति देता है, जिसमें PPL-संरक्षित एंटीवायरस/EDR सेवाएँ शामिल हैं। यह उस प्रकार का प्रिमिटिव है जिसे ransomware ऑपरेटर तलाशते हैं, और इसे Interlock ऑपरेशन द्वारा BYOVD EDR-किलर के रूप में सक्रिय रूप से जंगल में दुरुपयोग किया जा रहा है।

यह रिपॉजिटरी एक पूर्ण, पुनरुत्पादनीय विश्लेषण है: सुरक्षा सलाह, एक मूल IDA Pro रिवर्स-इंजीनियरिंग विश्लेषण, एक प्रूफ ऑफ कॉन्सेप्ट, और उपयोग के लिए तैयार डिटेक्शन और मिटिगेशन सामग्री।

शोधकर्ता: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

डेमो

ड्राइवर के माध्यम से लक्ष्य प्रक्रिया को समाप्त करने का प्रूफ ऑफ कॉन्सेप्ट। इनलाइन प्लेयर रेंडर नहीं कर रहा? क्लिप डाउनलोड करें।

एक नज़र में

शोषण श्रृंखला

root@kitploit:~
1. LoadLibrary a DLL named QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ passes the filename-only "verification" in IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← default DACL, any user can open

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← only gate is a hardcoded magic

4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ runs with PreviousMode == KernelMode → access check skipped
   └─ kills ANY process, including protected AV/EDR

तीन "गार्डरेल्स", सभी पराजित: डिवाइस में एडमिन-ओनली ACL नहीं है, CREATE जाँच एक मॉड्यूल नाम स्ट्रिंग की तुलना करती है (समान नाम वाली कोई भी DLL लोड करके इसे जाली बनाया जा सकता है), और IOCTL गेट बाइनरी में एक स्थिरांक है। मार कर्नेल में चलती है, इसलिए प्रक्रिया सुरक्षा (PPL) लागू नहीं होती। पूर्ण वॉकथ्रू docs/01-technical-analysis.md में।

रिपॉजिटरी मैप

रिवर्स इंजीनियरिंग

docs/01-technical-analysis.md में विश्लेषण IDA Pro 9.4 + Hex-Rays में वैध रूप से हस्ताक्षरित, कमजोर नमूने (SHA-256 9DDAE4…3C9F1E, देखें sample/SAMPLE.md) के विरुद्ध स्थिर रूप से तैयार किया गया था। इस रिपॉजिटरी में प्रत्येक पता, स्थिरांक और डीकंपाइल किया गया स्निपेट सीधे बाइनरी से उठाया गया है और जंगल में उपयोग किए जाने वाले टूलिंग पर सार्वजनिक रिपोर्टिंग की स्वतंत्र रूप से पुष्टि करता है।

रक्षक: यहाँ से शुरू करें

  1. ब्लॉक करें ड्राइवर को Microsoft Vulnerable Driver Blocklist (HVCI) और/या WDAC अस्वीकार नियम के माध्यम से — docs/04-mitigation.md.
  2. शिकार करें YARA नियमों और IOCs के साथ — detection/.
  3. पता लगाएं शोषण (डिवाइस खुलता है, 0x222040 IOCTL, कर्नेल-मूल प्रक्रिया हत्याएँ) — docs/03-detection.md.

अस्वीकरण

केवल रक्षात्मक सुरक्षा, डिटेक्शन इंजीनियरिंग, शिक्षा और अनुसंधान के लिए। प्रूफ ऑफ कॉन्सेप्ट का उपयोग केवल उन सिस्टमों पर करें जिनके आप मालिक हैं या परीक्षण करने के लिए अधिकृत हैं। SECURITY.md देखें। कमजोर ड्राइवर बाइनरी जानबूझकर शामिल नहीं की गई है।

संदर्भ

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • GitHub Advisory — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Canonical advisory (co-author) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
टूल डाउनलोड करें
ड्राइवरGameDriverX64.sys (KMDF), संस्करण <= 7.23.4.7
विक्रेताHotta Studio / Perfect World — आंतरिक PwrdDriver / HtDriver2.0
हस्ताक्षरकर्ताFedeen Games Limited (मान्य Authenticode)
डिवाइस\\.\HtAntiCheatDriver
प्रिमिटिवIOCTL 0x222040, मैजिक 0xFA123456 → कर्नेल संदर्भ में ZwTerminateProcess
आवश्यक विशेषाधिकारमानक स्थानीय उपयोगकर्ता से परे कुछ नहीं
प्रभावकिसी भी प्रक्रिया को समाप्त करें, जिसमें PPL AV/EDR शामिल है → BYOVD EDR-किलर
CVSS 3.15.5 मध्यम · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
स्थितिप्रकाशित, जंगल में शोषित (Interlock, Reynolds)
पथसामग्री
advisory.mdऔपचारिक सुरक्षा सलाह
docs/01-technical-analysis.mdमूल IDA Pro रिवर्स-इंजीनियरिंग विश्लेषण
docs/02-exploitation.mdशोषण श्रृंखला और PoC वॉकथ्रू
docs/03-detection.mdड्राइवर और इसके दुरुपयोग का पता कैसे लगाएं
docs/04-mitigation.mdHVCI / WDAC अवरोधन और निष्कासन
docs/05-in-the-wild.mdInterlock / BYOVD उपयोग और समयरेखा
poc/poc.cppन्यूनतम प्रूफ ऑफ कॉन्सेप्ट
detection/cve-2025-61155.yarYARA नियम
detection/iocs.mdसमझौता संकेतक
sample/SAMPLE.mdनमूना पहचान और मूल (बाइनरी प्रतिबद्ध नहीं है)
NEWS.mdविकास का चल रहा लॉग
SECURITY.mdजिम्मेदार-उपयोग नीति और संपर्क