
厳密に教育 / セキュリティ研究用リポジトリ。
目的: 公開情報を通じて Bring-Your-Own-Vulnerable-Driver (BYOVD) 手法を文書化し理解すること — 動作するエクスプロイトは一切含まれていません。
このリポジトリには以下が含まれます:
EDR/AV 製品は自らのプロセス (PPL、protected process light、制限付きトークン) をますます保護するようになっています。
攻撃者は BYOVD で回避します: 正当だが脆弱な署名済みドライバをドロップ → 脆弱な IOCTL ハンドラを悪用 → カーネルレベルの任意プロセス強制終了 / メモリ読み書きなどを達成します。
このリポジトリはレッド/ブルーチームを支援します:
src/0xPoC.c
安全な読み取り専用のプロセス列挙 — 一般的な EDR/AV/EDR サービス名を一覧表示します。仮想的な高度なテクニックの前の最初の偵察ステップです。
drivers/0xhashes.md
成果物識別 — SHA256 検証と公開研究ミラーへのリンクを含みます。このリポジトリはバイナリドライバをホストしません。
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)drivers/0xhashes.md を参照詳細なメモ → research/0xsafetica-cve-2026-0828.md
MedusaLocker (2019年から続く RaaS) の運営者は、実際の攻撃で ThrottleStop.sys (TechPowerUp の CPU スロットリングツールドライバ) を武器化しており、特にブラジルのインシデント (Kaspersky 分析、2025年8月) が有名です。これは単純な IOCTL キルと比較してより高度な BYOVD フローを示しています。
ThrottleStop.sys (攻撃者により ThrottleBlood.sys にリネーム)、TechPowerUp によって署名 (DigiCert EV、2020年証明書)MmMapIoSpace を介した任意の物理メモリ読み書きを許可する IOCTL を公開。適切なアクセスチェックがない → ユーザーモードアプリがカーネルメモリにパッチを当て、リング0関数を呼び出せる。ThrottleBlood.sys) をサービスとしてロード → デバイス \\.\ThrottleStop を作成All.exe など) を使用して脆弱な IOCTL を送信 (例: コード 0x80006498 読み取り / 0x8000649C 書き込み)NtQuerySystemInformation(SystemModuleInformation) でカーネルベースを取得NtAddAtom) をシェルコードフックで上書きPsLookupProcessById + PsTerminateProcess にジャンプ → AV/EDR プロセスを大量キル (ハードコードリスト: MsMpEng.exe, CSFalconService.exe, ekrn.exe など)詳細な技術的解説 → research/0xthrottlestop-medusalocker.md
一次情報源: Kaspersky Securelist (2025年8月) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
より広範な BYOVD の傾向 → 2024年から2026年にかけて悪用された数十の署名済み脆弱ドライバ (research/0xbyovd-patterns.md を参照)
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe