Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-61155 — CVE-2025-61155 — terminazione arbitraria dei processi in GameDriverX64.sys (anti-cheat di Tower of Fantasy). Analisi originale con IDA Pro, PoC, YARA, IOCs, mitigazione. | Kitploit
Strumenti/GitHubGitHub/sf0rzin/cve-2025-61155
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitEvasione IDS/IPSReverse EngineeringAnalisi MalwareAnalisi di BinariThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti
GitHub
2182 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
sf0rzin/cve-2025-61155

CVE-2025-61155

CVE-2025-61155 — terminazione arbitraria dei processi in GameDriverX64.sys (anti-cheat di Tower of Fantasy). Analisi originale con IDA Pro, PoC, YARA, IOCs, mitigazione.

Vedi Repository

CVE-2025-61155 — Terminazione arbitraria di processi in GameDriverX64.sys

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

Un driver anti-cheat firmato in modalità kernel — GameDriverX64.sys, distribuito con Tower of Fantasy (Hotta Studio / Perfect World) — consente a qualsiasi utente locale non privilegiato di terminare processi arbitrari, inclusi i servizi antivirus/EDR protetti da PPL. È il tipo di primitiva a cui fanno ricorso gli operatori di ransomware, ed è attivamente sfruttata in natura dall'operazione Interlock come BYOVD EDR-killer.

Questo repository è un'analisi completa e riproducibile: l'advisory di sicurezza, un'analisi originale di reverse engineering con IDA Pro, una proof of concept e contenuti pronti all'uso per rilevamento e mitigazione.

Ricercatori: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

Demo

Proof of concept che termina un processo di destinazione tramite il driver. Il player inline non viene visualizzato? Scarica il clip.

In sintesi

DriverGameDriverX64.sys (KMDF), versioni <= 7.23.4.7
FornitoreHotta Studio / Perfect World — nomi interni PwrdDriver / HtDriver2.0
FirmatarioFedeen Games Limited (Authenticode valido)
Dispositivo\\.\HtAntiCheatDriver
PrimitivaIOCTL 0x222040, magic 0xFA123456 → ZwTerminateProcess nel contesto del kernel
Privilegi richiestiNessuno oltre a un utente locale standard
ImpattoTermina qualsiasi processo, incl. AV/EDR PPL → BYOVD EDR-killer
CVSS 3.15.5 Medio · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
StatoPubblicata, sfruttata in natura (Interlock, Reynolds)

La catena di sfruttamento

1. LoadLibrary a DLL named QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ passes the filename-only "verification" in IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← default DACL, any user can open

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← only gate is a hardcoded magic

4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ runs with PreviousMode == KernelMode → access check skipped
   └─ kills ANY process, including protected AV/EDR

Tre "guardrail", tutti aggirati: il dispositivo non ha una ACL riservata ai soli amministratori, il controllo in CREATE confronta una stringa del nome del modulo (puoi forgiarla caricando qualsiasi DLL con lo stesso nome) e il gate dell'IOCTL è una costante cablata nel binario. La terminazione viene quindi eseguita nel kernel, per cui la protezione dei processi (PPL) non si applica. Analisi completa in docs/01-technical-analysis.md.

Mappa del repository

PercorsoContenuti
advisory.mdAdvisory di sicurezza formale
docs/01-technical-analysis.mdAnalisi originale di reverse engineering con IDA Pro
docs/02-exploitation.mdCatena di sfruttamento e walkthrough della PoC
docs/03-detection.mdCome rilevare il driver e il suo abuso
docs/04-mitigation.mdBlocco e rimozione tramite HVCI / WDAC
docs/05-in-the-wild.mdUtilizzo di Interlock / BYOVD e cronologia
poc/poc.cppProof of concept minimale
detection/cve-2025-61155.yarRegole YARA
detection/iocs.mdIndicatori di compromissione
sample/SAMPLE.mdIdentità e provenienza del campione (binario non incluso)
NEWS.mdDiario degli sviluppi
SECURITY.mdPolitica di uso responsabile e contatti

Reverse engineering

L'analisi in docs/01-technical-analysis.md è stata prodotta staticamente con IDA Pro 9.4 + Hex-Rays sul campione vulnerabile firmato legittimamente (SHA-256 9DDAE4…3C9F1E, vedi sample/SAMPLE.md). Ogni indirizzo, costante e frammento decompilato in questo repo è stato estratto direttamente dal binario e conferma in modo indipendente le segnalazioni pubbliche sullo strumento sfruttato in natura.

Per i difensori: inizia qui

  1. Blocca il driver tramite l'elenco di blocco dei driver vulnerabili di Microsoft (HVCI) e/o una regola di deny WDAC — docs/04-mitigation.md.
  2. Caccia con le regole YARA e gli IOC — detection/.
  3. Rileva lo sfruttamento (aperture del dispositivo, IOCTL 0x222040, terminazioni di processi originate dal kernel) — docs/03-detection.md.

Disclaimer

Solo per sicurezza difensiva, detection engineering, istruzione e ricerca. Usa la proof of concept solo su sistemi che possiedi o su cui sei autorizzato a effettuare test. Vedi SECURITY.md. Il binario del driver vulnerabile è volutamente non incluso.

Riferimenti

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • Advisory GitHub — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Advisory canonica (co-autore) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
Scarica lo strumento