Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
throttlestop-exploit-rw — Sfruttamento di lettura/scrittura arbitraria della memoria fisica utilizzando ThrottleStop.sys (CVE-2025-7771) con traduzione degli indirizzi superfetch - Ricerca sulla sicurezza del kernel Windows | Kitploit
Strumenti/GitHubGitHub/amrhuss/throttlestop-exploit-rw
Escalation di PrivilegiMemory ForensicsAnalisi delle VulnerabilitàExploitApprendimento e FormazioneBinary Exploitation
GitHubamrhuss/throttlestop-exploit-rw

throttlestop-exploit-rw

Sfruttamento di lettura/scrittura arbitraria della memoria fisica utilizzando ThrottleStop.sys (CVE-2025-7771) con traduzione degli indirizzi superfetch - Ricerca sulla sicurezza del kernel Windows

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
14249 mesi faNon ancora revisionato

Mappatore di Memoria Fisica

Strumento di ricerca che dimostra l'accesso alla memoria fisica tramite la combinazione della traduzione di indirizzi virtuali-fisici con lo sfruttamento di driver vulnerabili.

Panoramica

Questo progetto esplora la gestione della memoria a basso livello di Windows combinando la tecnica superfetch per la traduzione degli indirizzi con l'accesso alla memoria fisica basato su IOCTL. Realizzato per comprendere l'interazione kernel-mode/user-mode e i dettagli interni del sottosistema di memoria.

CVE-2025-7771 – Accesso R/W alla Memoria Fisica tramite ThrottleStop.sys

Riepilogo della vulnerabilità

ID CVE: CVE-2025-7771
Componente: ThrottleStop.sys (driver firmato da TechPowerUp LLC)
Versione affetta: ThrottleStop 3.0.0.0 e potenzialmente altre
Tipo di vulnerabilità: IOCTL esposto con controllo di accesso insufficiente (CWE-782)
Punteggio CVSS: 8.7 (Alto) – Kaspersky Labs
Impatto: Escalation dei privilegi locale (LPE)

Dettagli tecnici

Il driver ThrottleStop.sys espone due gestori IOCTL che consentono operazioni di lettura e scrittura completamente arbitrarie sulla memoria fisica tramite MmMapIoSpace. Non sono presenti controlli di validazione, restrizioni di confine o controlli di accesso su queste interfacce. Qualsiasi applicazione in modalità utente può specificare un qualsiasi indirizzo fisico e leggere o scrivere dati arbitrari.

Questo accesso illimitato consente:

  • Lettura di strutture dati sensibili del kernel e materiale crittografico
  • Scrittura su indirizzi fisici arbitrari per modificare il codice del kernel
  • Bypass di tutti i meccanismi di sicurezza di Windows (KASLR, PatchGuard, DSE)
  • Sovrascrittura di puntatori a funzione per reindirizzare l'esecuzione del kernel
  • Disabilitazione di prodotti di sicurezza correggendo i loro componenti kernel

La natura arbitraria dell'accesso significa che un attaccante ha il controllo completo sulla memoria fisica senza alcuna restrizione imposta dal driver.

Vettore d'attacco

Lo sfruttamento segue questo schema:

  1. Accesso al driver → Apertura di un handle all'oggetto dispositivo \\.\ThrottleStop
  2. Scoperta dell'indirizzo → Utilizzo di NtQuerySystemInformation per localizzare l'indirizzo base del kernel
  3. Traduzione → Applicazione della tecnica superfetch per convertire gli indirizzi virtuali in fisici
  4. Operazioni di memoria → Emissione di comandi IOCTL per lettura/scrittura sulla memoria fisica tramite MmMapIoSpace
  5. Manipolazione del kernel → Sovrascrittura di funzioni del kernel o strutture di sicurezza

Malware reale ha sfruttato questa vulnerabilità per disabilitare prodotti di sicurezza correggendo funzioni del kernel come NtAddAtom per dirottare il flusso di esecuzione.

Implementazione

Questo progetto mostra i componenti tecnici di una tale catena d'attacco a scopo educativo:

Integrazione Superfetch – Traduce gli indirizzi virtuali del kernel in indirizzi fisici utilizzando SystemSuperfetchInformation

Interfaccia driver – Comunica con il driver vulnerabile tramite DeviceIoControl per operazioni sulla memoria fisica

root@kitploit:~
// Acquisisce la mappa di memoria per la traduzione
auto mm = spf::memory_map::current();

// Traduce un indirizzo virtuale del kernel in fisico
void* virt = reinterpret_cast<void*>(0xFFFFF80000001000);
std::uint64_t phys = mm->translate(virt);

// Accede alla memoria fisica tramite il driver
ULONG64 value = Driver.ReadPhysical<ULONG64>(phys);

Riferimenti

  • Dettagli CVE-2025-7771
  • Ricerca sulla sicurezza di Kaspersky sullo sfruttamento attivo
  • libreria superfetch

Dichiarazione di non responsabilità

Solo a scopo educativo e di ricerca. L'accesso non autorizzato a sistemi informatici è illegale. Questo codice dimostra vulnerabilità documentate per la ricerca difensiva sulla sicurezza.

Licenza

Licenza MIT

Scarica lo strumento