Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-7771 | Kitploit
Strumenti/GitHubGitHub/mein-0/cve-2025-7771
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPaper e RicercaApprendimento e FormazioneBinary Exploitation
GitHubmein-0/cve-2025-7771

cve-2025-7771

Vedi Repository
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-7771 — LPE di ThrottleStop.sys

Proof-of-concept per CVE-2025-7771. ThrottleStop.sys espone due gestori IOCTL che consentono lettura/scrittura arbitraria della memoria fisica senza alcun controllo degli accessi — qualsiasi processo amministrativo può leggere o scrivere ovunque nella RAM fisica.

Testato su Windows 10 22H2 e Windows 11 23H2 x64.


Cosa ho fatto

Ho iniziato caricando il binario del driver in IDA Pro per capire come funziona internamente. Ho trovato la routine di dispatch IRP_MJ_DEVICE_CONTROL e l'ho seguita fino a due codici IOCTL:

  • 0x80006498 — lettura da indirizzo fisico
  • 0x8000649C — scrittura su indirizzo fisico

Entrambi chiamano direttamente MmMapIoSpace con qualsiasi indirizzo venga passato. Nessun controllo dei limiti, nessuna validazione del chiamante, niente. Questo è il bug.

Da lì il percorso di sfruttamento è abbastanza semplice:

  1. Aprire un handle a \\.\ThrottleStop
  2. Usare la query PFN di Superfetch (NtQuerySystemInformation classe 79) per costruire una mappa di traduzione da indirizzo virtuale a fisico
  3. Recuperare la base di ntoskrnl tramite NtQuerySystemInformation classe 11
  4. Caricare ntoskrnl.exe dal disco per risolvere l'RVA dell'export PsInitialSystemProcess, sommarla alla base di runtime per ottenere il VA del kernel
  5. Tradurre quel VA in fisico, leggerlo — si ottiene il puntatore all'EPROCESS di SYSTEM
  6. Leggere il token di SYSTEM da EPROCESS+0x4b8
  7. Scorrere ActiveProcessLinks per trovare il nostro EPROCESS
  8. Scrivere il token di SYSTEM sul nostro campo token (scrittura fisica, bypassa tutte le protezioni della memoria virtuale)
  9. Eseguire cmd.exe — eredita il nostro token ora di SYSTEM

Il campo token è un _EX_FAST_REF, quindi i 4 bit bassi sono un reference count, non parte del puntatore. Mascherali quando leggi il token di SYSTEM e preserva i bit di reference count del nostro processo quando scrivi, altrimenti rischi un BSOD.


Compilazione

root@kitploit:~
cl /std:c++20 /EHsc /O2 exploit_single.cpp /link ntdll.lib advapi32.lib

Richiede MSVC (VS2022+) e che il driver sia caricato. Eseguire come amministratore.

Offset di EPROCESS

Questi sono per Windows 10 20H2 fino a 22H2 e Windows 11 22H2/23H2 x64. Controlla con dt nt!_EPROCESS in WinDbg se sei su una build diversa.

CampoOffset
UniqueProcessId0x440
ActiveProcessLinks0x448
Token0x4b8

Riferimenti

  • CVE-2025-7771
  • Ricerca di Kaspersky sullo sfruttamento attivo nel mondo reale
  • jonomango/superfetch

Solo per scopi educativi e di ricerca. Testato su una VM personale.

Scarica lo strumento