
CVE-2025-61155 — GameDriverX64.sys (Tower of Fantasy एंटी-चीट) में मनमाना प्रक्रिया समाप्ति। मूल IDA Pro विघटन, PoC, YARA, IOC, शमन।
GameDriverX64.sys में मनमानी प्रक्रिया समाप्तिएक हस्ताक्षरित कर्नेल-मोड एंटी-चीट ड्राइवर — GameDriverX64.sys, जो Tower of Fantasy (Hotta Studio / Perfect World) के साथ शिप किया गया है — किसी भी अनप्रिविलेज्ड स्थानीय उपयोगकर्ता को मनमानी प्रक्रियाओं को समाप्त करने की अनुमति देता है, जिसमें PPL-संरक्षित एंटीवायरस/EDR सेवाएँ शामिल हैं। यह उस प्रकार का प्रिमिटिव है जिसे ransomware ऑपरेटर तलाशते हैं, और इसे Interlock ऑपरेशन द्वारा BYOVD EDR-किलर के रूप में सक्रिय रूप से जंगल में दुरुपयोग किया जा रहा है।
यह रिपॉजिटरी एक पूर्ण, पुनरुत्पादनीय विश्लेषण है: सुरक्षा सलाह, एक मूल IDA Pro रिवर्स-इंजीनियरिंग विश्लेषण, एक प्रूफ ऑफ कॉन्सेप्ट, और उपयोग के लिए तैयार डिटेक्शन और मिटिगेशन सामग्री।
शोधकर्ता: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes
ड्राइवर के माध्यम से लक्ष्य प्रक्रिया को समाप्त करने का प्रूफ ऑफ कॉन्सेप्ट। इनलाइन प्लेयर रेंडर नहीं कर रहा? क्लिप डाउनलोड करें।
1. LoadLibrary a DLL named QmGUI.dll / QmGUI4.dll / gameuirender.dll
└─ passes the filename-only "verification" in IRP_MJ_CREATE
2. CreateFile("\\.\HtAntiCheatDriver") ← default DACL, any user can open
3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← only gate is a hardcoded magic
4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
└─ runs with PreviousMode == KernelMode → access check skipped
└─ kills ANY process, including protected AV/EDR
तीन "गार्डरेल्स", सभी पराजित: डिवाइस में एडमिन-ओनली ACL नहीं है, CREATE जाँच एक मॉड्यूल नाम स्ट्रिंग की तुलना करती है (समान नाम वाली कोई भी DLL लोड करके इसे जाली बनाया जा सकता है), और IOCTL गेट बाइनरी में एक स्थिरांक है। मार कर्नेल में चलती है, इसलिए प्रक्रिया सुरक्षा (PPL) लागू नहीं होती। पूर्ण वॉकथ्रू docs/01-technical-analysis.md में।
docs/01-technical-analysis.md में विश्लेषण IDA Pro 9.4 + Hex-Rays में वैध रूप से हस्ताक्षरित, कमजोर नमूने (SHA-256 9DDAE4…3C9F1E, देखें sample/SAMPLE.md) के विरुद्ध स्थिर रूप से तैयार किया गया था। इस रिपॉजिटरी में प्रत्येक पता, स्थिरांक और डीकंपाइल किया गया स्निपेट सीधे बाइनरी से उठाया गया है और जंगल में उपयोग किए जाने वाले टूलिंग पर सार्वजनिक रिपोर्टिंग की स्वतंत्र रूप से पुष्टि करता है।
docs/04-mitigation.md.detection/.0x222040 IOCTL, कर्नेल-मूल प्रक्रिया हत्याएँ) — docs/03-detection.md.केवल रक्षात्मक सुरक्षा, डिटेक्शन इंजीनियरिंग, शिक्षा और अनुसंधान के लिए। प्रूफ ऑफ कॉन्सेप्ट का उपयोग केवल उन सिस्टमों पर करें जिनके आप मालिक हैं या परीक्षण करने के लिए अधिकृत हैं। SECURITY.md देखें। कमजोर ड्राइवर बाइनरी जानबूझकर शामिल नहीं की गई है।
| ड्राइवर | GameDriverX64.sys (KMDF), संस्करण <= 7.23.4.7 |
| विक्रेता | Hotta Studio / Perfect World — आंतरिक PwrdDriver / HtDriver2.0 |
| हस्ताक्षरकर्ता | Fedeen Games Limited (मान्य Authenticode) |
| डिवाइस | \\.\HtAntiCheatDriver |
| प्रिमिटिव | IOCTL 0x222040, मैजिक 0xFA123456 → कर्नेल संदर्भ में ZwTerminateProcess |
| आवश्यक विशेषाधिकार | मानक स्थानीय उपयोगकर्ता से परे कुछ नहीं |
| प्रभाव | किसी भी प्रक्रिया को समाप्त करें, जिसमें PPL AV/EDR शामिल है → BYOVD EDR-किलर |
| CVSS 3.1 | 5.5 मध्यम · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| स्थिति | प्रकाशित, जंगल में शोषित (Interlock, Reynolds) |
| पथ | सामग्री |
|---|
advisory.md | औपचारिक सुरक्षा सलाह |
docs/01-technical-analysis.md | मूल IDA Pro रिवर्स-इंजीनियरिंग विश्लेषण |
docs/02-exploitation.md | शोषण श्रृंखला और PoC वॉकथ्रू |
docs/03-detection.md | ड्राइवर और इसके दुरुपयोग का पता कैसे लगाएं |
docs/04-mitigation.md | HVCI / WDAC अवरोधन और निष्कासन |
docs/05-in-the-wild.md | Interlock / BYOVD उपयोग और समयरेखा |
poc/poc.cpp | न्यूनतम प्रूफ ऑफ कॉन्सेप्ट |
detection/cve-2025-61155.yar | YARA नियम |
detection/iocs.md | समझौता संकेतक |
sample/SAMPLE.md | नमूना पहचान और मूल (बाइनरी प्रतिबद्ध नहीं है) |
NEWS.md | विकास का चल रहा लॉग |
SECURITY.md | जिम्मेदार-उपयोग नीति और संपर्क |