
PoC avanzato e ricerca per CVE-2026-0828 (Safetica) e CVE-2025-7771 (ThrottleStop). Analisi delle TTP BYOVD (Bring Your Own Vulnerable Driver) per terminazione di processi Ring 0 e lettura/scrittura di memoria fisica. Ricerca di modelli EDR-Killer, bypass PPL e primitive kernel-mode usate da MedusaLocker e altri attori delle minacce.
Repository strettamente educativo / di ricerca sulla sicurezza.
Obiettivo: Documentare e comprendere le tecniche Bring-Your-Own-Vulnerable-Driver (BYOVD) tramite divulgazioni pubbliche — zero exploit funzionanti inclusi.
Questo repository raccoglie:
I prodotti EDR/AV proteggono sempre più i propri processi (PPL, protected process light, token ristretti).
Gli aggressori aggirano con BYOVD: rilasciare un driver firmato legittimo ma vulnerabile → abusare di gestori IOCTL deboli → ottenere kill arbitrario di processi a livello kernel / lettura/scrittura memoria / ecc.
Questo repository aiuta i team red/blue:
src/0xPoC.c
Enumerazione sicura e in sola lettura dei processi — elenca i nomi dei servizi EDR/AV/EDR comuni. Primo passo di ricognizione prima di qualsiasi tecnica avanzata ipotetica.
drivers/0xhashes.md
Identificazione degli artefatti — Contiene verifica SHA256 e collegamenti a mirror di ricerca pubblici. Questo repository non ospita driver binari.
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)drivers/0xhashes.mdNote dettagliate → research/0xsafetica-cve-2026-0828.md
Gli operatori di MedusaLocker (RaaS dal 2019) hanno armato ThrottleStop.sys (driver dello strumento di throttling della CPU di TechPowerUp) in attacchi reali, in particolare un incidente brasiliano (analizzato da Kaspersky, agosto 2025). Questo mostra un flusso BYOVD più avanzato rispetto ai semplici kill IOCTL.
ThrottleStop.sys (rinominato in ThrottleBlood.sys dagli aggressori), firmato da TechPowerUp (certificato DigiCert EV, 2020)MmMapIoSpace. Nessun controllo di accesso adeguato → un'app in modalità utente può patchare la memoria del kernel e invocare funzioni ring-0.ThrottleBlood.sys) come servizio → creare il dispositivo \\.\ThrottleStopAll.exe o simile) per inviare IOCTL vulnerabili (es. codici come 0x80006498 lettura / 0x8000649C scrittura)NtQuerySystemInformation(SystemModuleInformation)NtAddAtom) con un hook shellcodePsLookupProcessById + PsTerminateProcess → kill di massa dei processi AV/EDR (lista hardcoded: MsMpEng.exe, CSFalconService.exe, ekrn.exe, ecc.)Analisi tecnica dettagliata → research/0xthrottlestop-medusalocker.md
Fonte primaria: Kaspersky Securelist (agosto 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
Tendenze BYOVD più ampie → dozzine di driver firmati vulnerabili abusati 2024–2026 (vedi research/0xbyovd-patterns.md)
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe