Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
360WFP_Exploit — BYOVD: Usa 360 ​​WFP driver per bloccare la connessione di rete EDR/XDR. | Kitploit
Strumenti/GitHubGitHub/kyxiaxiang/360wfp_exploit
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitEvasione IDS/IPSMovimento LateraleReverse EngineeringPenetration TestingAnalisi di BinariRed Teaming
GitHubkyxiaxiang/360wfp_exploit

360WFP_Exploit

BYOVD: Usa 360 ​​WFP driver per bloccare la connessione di rete EDR/XDR.

129206 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

360WFP_Exploit

Una proof-of-concept (PoC) che dimostra il potenziale abuso dell'interfaccia del driver WFP di 360 Security (360netmon_x64_wfp.sys), volta a verificare il rischio che le interfacce IOCTL senza autenticazione del chiamante possano essere utilizzate in modo improprio da programmi di terze parti.

Questo progetto è destinato esclusivamente alla ricerca sulla sicurezza e all'analisi delle vulnerabilità. Non deve essere utilizzato per scopi illegali.


Panoramica del progetto

Durante il reverse engineering del driver di monitoraggio di rete 360 Security 360netmon_x64_wfp.sys, sono stati scoperti i seguenti comportamenti:

  • Il driver espone due oggetti dispositivo in modalità utente:

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • Questi oggetti dispositivo possono essere accessibili da qualsiasi processo con privilegi di amministratore tramite DeviceIoControl

  • Il gestore IrpMjDeviceControl non esegue alcuna verifica dell'identità o della firma del chiamante

  • Alcune funzioni IOCTL possono essere utilizzate direttamente per:

    • Aggiungere dinamicamente filtri WFP
    • Configurare la limitazione della velocità di rete dei processi
    • Bloccare completamente l'accesso alla rete per processi arbitrari

Questo repository fornisce una PoC minima per dimostrare:

Come un processo in esecuzione su un sistema con 360 Security installato può bloccare l'accesso alla rete di qualsiasi processo specificato utilizzando interfacce driver legittime.


Riepilogo della vulnerabilità / problema

Problema principale

Nel punto di ingresso della routine IrpMjDeviceControl del driver, viene convalidato solo l'oggetto dispositivo:

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

Non viene eseguita alcuna convalida dei privilegi del chiamante o autenticazione della fonte.

Di conseguenza, qualsiasi processo con privilegi di amministratore può:

  • Chiamare IOCTL 0x220804 per configurare la limitazione o il blocco della rete del processo
  • Chiamare IOCTL 0x220444 per modificare dinamicamente le regole di filtro WFP

Dimostrazione

Questa PoC implementa le seguenti operazioni:

  • Aprire l'oggetto dispositivo \\.\360TdiFilter
  • Costruire la struttura dati di input prevista dal driver
  • Utilizzare IOCTL 0x220804 per impostare un processo target in modalità "blocco completo della rete"

Risultato:

  • Tutte le connessioni TCP/UDP del processo specificato vengono eliminate a livello WFP
  • Non è richiesta alcuna iniezione di codice o hooking
  • L'operazione viene eseguita interamente tramite interfacce driver legittime

Utilizzo

Compilazione

Aprire il progetto in Visual Studio e compilare:

root@kitploit:~
x64 Release

Esempio

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

Dopo l'esecuzione, il processo target perderà immediatamente tutta la connettività di rete.


Struttura del progetto

root@kitploit:~
.
├── src/
│   ├── main.c          // PoC main logic
│   ├── driver_io.c     // IOCTL invocation wrapper
│   └── utils.c         // helper functions (e.g., path conversion)
├── README.md
└── LICENSE

Dettagli tecnici

Struttura dati principale prevista dal driver:

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

Quando:

root@kitploit:~
qwBlockCnnt = LLONG_MAX

il driver restituisce nel WFP Callout:

root@kitploit:~
FWP_ACTION_BLOCK

che si traduce in un blocco completo della rete per il processo target.


Dichiarazione di non responsabilità

  • Questo progetto è fornito esclusivamente a scopi di ricerca sulla sicurezza e apprendimento tecnico
  • Non utilizzarlo per attività illegali o non autorizzate
  • L'autore non si assume alcuna responsabilità per eventuali conseguenze derivanti dall'uso improprio di questo strumento

360WFP_Exploit

一个针对 360 安全卫士 WFP 驱动(360netmon_x64_wfp.sys)的接口滥用演示 PoC,用于验证驱动 IOCTL 接口在未进行调用者身份校验情况下,可能被第三方程序滥用的问题。

本项目仅用于安全研究与漏洞分析演示,不用于任何非法用途。


项目简介

在对 360 安全卫士网络监控驱动 360netmon_x64_wfp.sys 的逆向分析过程中发现:

  • 驱动向用户态暴露了两个设备对象:

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • 这些设备对象允许普通管理员进程通过 DeviceIoControl 发送 IOCTL 请求

  • IrpMjDeviceControl 中没有对调用者进行任何身份或签名验证

  • 部分 IOCTL 功能可以被直接用于:

    • 动态添加 WFP Filter
    • 设置进程网络限速
    • 直接阻断任意进程的网络连接

本仓库提供了一个最小化 PoC,用于演示:

在已安装 360 安全卫士的系统上,如何通过合法接口阻断任意指定进程的网络访问。


漏洞/问题概述

核心问题

驱动的 IrpMjDeviceControl 入口处仅验证设备对象是否匹配:

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

完全没有进行调用者权限校验或来源验证。

因此,任何具有管理员权限的进程,都可以:

  • 调用 IOCTL 0x220804 设置进程网络限速/阻断
  • 调用 IOCTL 0x220444 动态修改 WFP 过滤规则

功能演示

本 PoC 实现了:

  • 打开 \\.\360TdiFilter 设备
  • 构造驱动期望的数据结构
  • 通过 IOCTL 0x220804 将目标进程设置为“完全阻断网络”模式

效果:

  • 指定进程所有 TCP/UDP 连接被 WFP 层直接丢弃
  • 无需注入、无需 HOOK、完全通过驱动合法接口实现

使用方法

编译

使用 Visual Studio 打开项目并编译:

root@kitploit:~
x64 Release

使用示例

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

执行后,目标进程将被立即阻断网络访问。


项目结构

root@kitploit:~
.
├── src/
│   ├── main.c          // PoC 主逻辑
│   ├── driver_io.c     // IOCTL 调用封装
│   └── utils.c         // 路径转换等辅助函数
├── README.md
└── LICENSE

技术细节

驱动期望的核心数据结构:

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

当:

root@kitploit:~
qwBlockCnnt = LLONG_MAX

时,驱动会在 WFP Callout 中直接返回:

root@kitploit:~
FWP_ACTION_BLOCK

从而彻底阻断目标进程的网络通信。


免责声明

  • 本项目仅用于安全研究与技术交流
  • 请勿用于任何非法用途
  • 因滥用本工具造成的任何后果与作者无关

Scarica lo strumento