Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-61155 — CVE-2025-61155 — GameDriverX64.sys (Tower of Fantasy एंटी-चीट) में मनमाना प्रक्रिया समाप्ति। मूल IDA Pro विघटन, PoC, YARA, IOC, शमन। | Kitploit
उपकरण/GitHubGitHub/sf0rzin/cve-2025-61155
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचनारिवर्स इंजीनियरिंगमालवेयर विश्लेषणबाइनरी विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubsf0rzin/cve-2025-61155
2182 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-61155

CVE-2025-61155 — GameDriverX64.sys (Tower of Fantasy एंटी-चीट) में मनमाना प्रक्रिया समाप्ति। मूल IDA Pro विघटन, PoC, YARA, IOC, शमन।

रिपॉजिटरी देखें

CVE-2025-61155 — GameDriverX64.sys में मनमानी प्रक्रिया समाप्ति

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

एक हस्ताक्षरित कर्नेल-मोड एंटी-चीट ड्राइवर — GameDriverX64.sys, जो Tower of Fantasy (Hotta Studio / Perfect World) के साथ शिप किया गया है — किसी भी अनप्रिविलेज्ड स्थानीय उपयोगकर्ता को मनमानी प्रक्रियाओं को समाप्त करने की अनुमति देता है, जिसमें PPL-संरक्षित एंटीवायरस/EDR सेवाएँ शामिल हैं। यह उस प्रकार का प्रिमिटिव है जिसे ransomware ऑपरेटर तलाशते हैं, और इसे Interlock ऑपरेशन द्वारा BYOVD EDR-किलर के रूप में सक्रिय रूप से जंगल में दुरुपयोग किया जा रहा है।

यह रिपॉजिटरी एक पूर्ण, पुनरुत्पादनीय विश्लेषण है: सुरक्षा सलाह, एक मूल IDA Pro रिवर्स-इंजीनियरिंग विश्लेषण, एक प्रूफ ऑफ कॉन्सेप्ट, और उपयोग के लिए तैयार डिटेक्शन और मिटिगेशन सामग्री।

शोधकर्ता: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

डेमो

ड्राइवर के माध्यम से लक्ष्य प्रक्रिया को समाप्त करने का प्रूफ ऑफ कॉन्सेप्ट। इनलाइन प्लेयर रेंडर नहीं कर रहा? क्लिप डाउनलोड करें।

एक नज़र में

ड्राइवरGameDriverX64.sys (KMDF), संस्करण <= 7.23.4.7
विक्रेताHotta Studio / Perfect World — आंतरिक PwrdDriver / HtDriver2.0
हस्ताक्षरकर्ताFedeen Games Limited (मान्य Authenticode)
डिवाइस\\.\HtAntiCheatDriver
प्रिमिटिवIOCTL 0x222040, मैजिक 0xFA123456 → कर्नेल संदर्भ में ZwTerminateProcess
आवश्यक विशेषाधिकारमानक स्थानीय उपयोगकर्ता से परे कुछ नहीं
प्रभावकिसी भी प्रक्रिया को समाप्त करें, जिसमें PPL AV/EDR शामिल है → BYOVD EDR-किलर
CVSS 3.15.5 मध्यम · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
स्थितिप्रकाशित, जंगल में शोषित (Interlock, Reynolds)

शोषण श्रृंखला

1. LoadLibrary a DLL named QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ passes the filename-only "verification" in IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← default DACL, any user can open

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← only gate is a hardcoded magic

4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ runs with PreviousMode == KernelMode → access check skipped
   └─ kills ANY process, including protected AV/EDR

तीन "गार्डरेल्स", सभी पराजित: डिवाइस में एडमिन-ओनली ACL नहीं है, CREATE जाँच एक मॉड्यूल नाम स्ट्रिंग की तुलना करती है (समान नाम वाली कोई भी DLL लोड करके इसे जाली बनाया जा सकता है), और IOCTL गेट बाइनरी में एक स्थिरांक है। मार कर्नेल में चलती है, इसलिए प्रक्रिया सुरक्षा (PPL) लागू नहीं होती। पूर्ण वॉकथ्रू docs/01-technical-analysis.md में।

रिपॉजिटरी मैप

पथसामग्री
advisory.mdऔपचारिक सुरक्षा सलाह
docs/01-technical-analysis.mdमूल IDA Pro रिवर्स-इंजीनियरिंग विश्लेषण
docs/02-exploitation.mdशोषण श्रृंखला और PoC वॉकथ्रू
docs/03-detection.mdड्राइवर और इसके दुरुपयोग का पता कैसे लगाएं
docs/04-mitigation.mdHVCI / WDAC अवरोधन और निष्कासन
docs/05-in-the-wild.mdInterlock / BYOVD उपयोग और समयरेखा
poc/poc.cppन्यूनतम प्रूफ ऑफ कॉन्सेप्ट
detection/cve-2025-61155.yarYARA नियम
detection/iocs.mdसमझौता संकेतक
sample/SAMPLE.mdनमूना पहचान और मूल (बाइनरी प्रतिबद्ध नहीं है)
NEWS.mdविकास का चल रहा लॉग
SECURITY.mdजिम्मेदार-उपयोग नीति और संपर्क

रिवर्स इंजीनियरिंग

docs/01-technical-analysis.md में विश्लेषण IDA Pro 9.4 + Hex-Rays में वैध रूप से हस्ताक्षरित, कमजोर नमूने (SHA-256 9DDAE4…3C9F1E, देखें sample/SAMPLE.md) के विरुद्ध स्थिर रूप से तैयार किया गया था। इस रिपॉजिटरी में प्रत्येक पता, स्थिरांक और डीकंपाइल किया गया स्निपेट सीधे बाइनरी से उठाया गया है और जंगल में उपयोग किए जाने वाले टूलिंग पर सार्वजनिक रिपोर्टिंग की स्वतंत्र रूप से पुष्टि करता है।

रक्षक: यहाँ से शुरू करें

  1. ब्लॉक करें ड्राइवर को Microsoft Vulnerable Driver Blocklist (HVCI) और/या WDAC अस्वीकार नियम के माध्यम से — docs/04-mitigation.md.
  2. शिकार करें YARA नियमों और IOCs के साथ — detection/.
  3. पता लगाएं शोषण (डिवाइस खुलता है, 0x222040 IOCTL, कर्नेल-मूल प्रक्रिया हत्याएँ) — docs/03-detection.md.

अस्वीकरण

केवल रक्षात्मक सुरक्षा, डिटेक्शन इंजीनियरिंग, शिक्षा और अनुसंधान के लिए। प्रूफ ऑफ कॉन्सेप्ट का उपयोग केवल उन सिस्टमों पर करें जिनके आप मालिक हैं या परीक्षण करने के लिए अधिकृत हैं। SECURITY.md देखें। कमजोर ड्राइवर बाइनरी जानबूझकर शामिल नहीं की गई है।

संदर्भ

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • GitHub Advisory — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Canonical advisory (co-author) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
टूल डाउनलोड करें