Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
0xKern3lCrush — PoC avanzato e ricerca per CVE-2026-0828 (Safetica) e CVE-2025-7771 (ThrottleStop). Analisi delle TTP BYOVD (Bring Your Own Vulnerable Driver) per terminazione di processi Ring 0 e lettura/scrittura di memoria fisica. Ricerca di modelli EDR-Killer, bypass PPL e primitive kernel-mode usate da MedusaLocker e altri attori delle minacce. | Kitploit
Strumenti/GitHubGitHub/deathshotxd/0xkern3lcrush
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitAnalisi MalwarePaper e RicercaApprendimento e FormazioneRed Teaming
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

PoC avanzato e ricerca per CVE-2026-0828 (Safetica) e CVE-2025-7771 (ThrottleStop). Analisi delle TTP BYOVD (Bring Your Own Vulnerable Driver) per terminazione di processi Ring 0 e lettura/scrittura di memoria fisica. Ricerca di modelli EDR-Killer, bypass PPL e primitive kernel-mode usate da MedusaLocker e altri attori delle minacce.

Vedi Repository
48527 mesi faRevisionato da Kitploit
Condividi

💀 0xKern3lCrush-M4te-CVE-2026-0828

Ricerca su BYOVD Windows e note di ricognizione endpoint

0xKern3lCrush Logo

Repository strettamente educativo / di ricerca sulla sicurezza.
Obiettivo: Documentare e comprendere le tecniche Bring-Your-Own-Vulnerable-Driver (BYOVD) tramite divulgazioni pubbliche — zero exploit funzionanti inclusi.

Questo repository raccoglie:

  • Codice di ricognizione sicuro in modalità utente (enumerazione dei processi tramite API Toolhelp32)
  • Artefatti di analisi statica e note su casi BYOVD reali
  • Nessun codice in modalità kernel, nessuna logica di invocazione IOCTL, nessuna routine di terminazione dei processi

⚠️ Avviso critico etico e legale (leggi prima di ogni altra cosa)

  • Questo repository NON è un meccanismo di distribuzione di exploit.
  • NON caricare il driver sample incluso su alcun sistema — nemmeno in laboratorio — senza una VM isolata + rollback degli snapshot.
  • Caricare driver firmati vulnerabili o inviare IOCTL dannosi senza autorizzazione esplicita è un reato nella maggior parte dei paesi (frode informatica/abuso, accesso non autorizzato, ecc.).
  • Usare solo su sistemi di tua proprietà o per i quali hai autorizzazione scritta per il test.
  • Anche l'attività di 'ricerca' può danneggiare le macchine, corrompere installazioni del sistema operativo o attivare avvisi EDR irreversibili.

Motivazione

I prodotti EDR/AV proteggono sempre più i propri processi (PPL, protected process light, token ristretti).
Gli aggressori aggirano con BYOVD: rilasciare un driver firmato legittimo ma vulnerabile → abusare di gestori IOCTL deboli → ottenere kill arbitrario di processi a livello kernel / lettura/scrittura memoria / ecc.

Questo repository aiuta i team red/blue:

  • Individuare schemi BYOVD nei malware (MedusaLocker, Qilin, Storm-2603, ecc.)
  • Comprendere le debolezze di progettazione dei driver
  • Costruire migliori rilevamenti (liste di blocco dei driver, regole WDAC, monitoraggio IOCTL)

File chiave

  • src/0xPoC.c
    Enumerazione sicura e in sola lettura dei processi — elenca i nomi dei servizi EDR/AV/EDR comuni. Primo passo di ricognizione prima di qualsiasi tecnica avanzata ipotetica.

  • drivers/0xhashes.md
    Identificazione degli artefatti — Contiene verifica SHA256 e collegamenti a mirror di ricerca pubblici. Questo repository non ospita driver binari.

Caso studiato: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • Pubblicato: Gennaio 2026 (ricerca KOSEC originariamente Novembre 2025)
  • Driver: ProcessMonitorDriver.sys (Safetica Endpoint Client x64)
  • Versioni affette: 10.5.75.0, 11.11.4.0
  • Hash noti → vedi drivers/0xhashes.md
  • Vulnerabilità: Un utente non privilegiato può abusare di gestori IOCTL esposti per terminare processi arbitrari (inclusi quelli protetti/critici di sistema)
  • Causa principale: Mancanza di validazione dei privilegi del chiamante + sanitizzazione impropria dell'input sul percorso IOCTL
  • Impatto: Terminazione dei processi a livello kernel (stile PsTerminateProcess) → accecare il monitoraggio/DLP di Safetica → esfiltrazione dati, staging ransomware
  • Contesto reale: Primitiva BYOVD classica — gli aggressori rilasciano driver → uccidono EDR → procedono con il payload
  • Stato: Nessuna patch del fornitore confermata pubblicamente a febbraio 2026; CERT VU#818729 pubblicato il 20 gennaio 2026

Note dettagliate → research/0xsafetica-cve-2026-0828.md

Caso studiato: CVE-2025-7771 — Abuso di ThrottleStop.sys da parte del ransomware MedusaLocker

Gli operatori di MedusaLocker (RaaS dal 2019) hanno armato ThrottleStop.sys (driver dello strumento di throttling della CPU di TechPowerUp) in attacchi reali, in particolare un incidente brasiliano (analizzato da Kaspersky, agosto 2025). Questo mostra un flusso BYOVD più avanzato rispetto ai semplici kill IOCTL.

  • Driver: ThrottleStop.sys (rinominato in ThrottleBlood.sys dagli aggressori), firmato da TechPowerUp (certificato DigiCert EV, 2020)
  • Vulnerabilità: CVE-2025-7771 — espone IOCTL che permettono lettura/scrittura arbitraria della memoria fisica tramite MmMapIoSpace. Nessun controllo di accesso adeguato → un'app in modalità utente può patchare la memoria del kernel e invocare funzioni ring-0.
  • Flusso di sfruttamento (solo concetto/analisi):
    1. Caricare il driver rinominato (ThrottleBlood.sys) come servizio → creare il dispositivo \\.\ThrottleStop
    2. Usare uno strumento in modalità utente (All.exe o simile) per inviare IOCTL vulnerabili (es. codici come 0x80006498 lettura / 0x8000649C scrittura)
    3. Bypassare KASLR: interrogare la base del kernel tramite NtQuerySystemInformation(SystemModuleInformation)
    4. Tradurre indirizzi virtuali → fisici (spesso tramite tecnica di info leak di SuperFetch)
    5. Leggere/scrivere memoria del kernel → sovrascrivere una funzione raramente usata (es. NtAddAtom) con un hook shellcode
    6. L'hook salta a PsLookupProcessById + PsTerminateProcess → kill di massa dei processi AV/EDR (lista hardcoded: MsMpEng.exe, CSFalconService.exe, ekrn.exe, ecc.)

Analisi tecnica dettagliata → research/0xthrottlestop-medusalocker.md
Fonte primaria: Kaspersky Securelist (agosto 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

Altri casi

Tendenze BYOVD più ampie → dozzine di driver firmati vulnerabili abusati 2024–2026 (vedi research/0xbyovd-patterns.md)

Compilazione ed esecuzione (solo ricognizione sicura)

root@kitploit:~
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
Scarica lo strumento
  • Ripristinare il codice originale per evitare crash → distribuire una variante di MedusaLocker
  • Impatto: Terminazione in modalità kernel-god dei processi protetti → disabilitare CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender, ecc. → la crittografia ransomware ha successo.
  • Contesto reale: Visto in furto di credenziali RDP → Mimikatz → pass-the-hash laterale → kill AV → rilascio MedusaLocker. In circolazione da circa ottobre 2024; mirato a Russia, Brasile, Europa.
  • Stato: Fornitore in preparazione di patch (a partire dal 2025); non sempre inizialmente nella blocklist MS.