Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2017-11882-Blocker — カーネルモードのWindowsドライバーで、プロセス生成をインターセプトし、eqnedt32.exeによって生成された悪意のある子プロセスを拒否することで、CVE-2017-11882の悪用をブロックします。 | Kitploit
ツール/GitHubGitHub/donkey0xshot/cve-2017-11882-blocker
防御ツール脆弱性分析エクスプロイトバイナリエクスプロイト
GitHubdonkey0xshot/cve-2017-11882-blocker

CVE-2017-11882-Blocker

カーネルモードのWindowsドライバーで、プロセス生成をインターセプトし、eqnedt32.exeによって生成された悪意のある子プロセスを拒否することで、CVE-2017-11882の悪用をブロックします。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
115ヶ月前未レビュー

CVE-2017-11882-Blocker

CVE-2017-11882 を無効化する Windows ドライバー : )

動作の仕組み

このプロジェクトは、カスタムデバイス上で 逆呼び出しモデル を使用して通信する、カーネルドライバーとユーザーモード通知コンポーネントに分かれています。

カーネルドライバー

  1. プロセスコールバック - DriverEntry は PsSetCreateProcessNotifyRoutineEx コールバックを登録し、新しいプロセスの実行が開始される前に、システム全体でプロセスが作成されるたびにドライバーが同期的に呼び出されるようにします。
  2. 親プロセスの検査 - コールバック内で、ドライバーは ZwOpenProcess を使用して親プロセスを開き、ProcessImageFileName を照会して完全な NT パスを取得します。末尾サフィックスの RtlCompareUnicodeString を eqnedt32.exe に対して実行し、これが悪用の試みであるかどうかを判断します。
  3. 防止 - 一致した場合、ドライバーは CreateInfo->CreationStatus = STATUS_ACCESS_DENIED を設定します。これは、コールバックからプロセスの起動を中止するための文書化された方法です。

ユーザーモードエージェント

エージェントは2つのスレッドを使用します。WaitForSingleObject + GetOverlappedResult を使用して逆呼び出しループを実行する I/O ディスパッチャーと、アラートをポップアップして MessageBoxW でレンダリングする UI ワーカーです。ハンドルは、小さな RAII の AutoHandle ラッパーによって管理されます。

PPID スプーフィングに関する注記

検出全体は、カーネルが報告する親 PID に依存しています。攻撃者は PROC_THREAD_ATTRIBUTE_PARENT_PROCESS を指定して NtCreateUserProcess を呼び出すことで、ペイロードの親を explorer.exe に変更し、検出を回避できます : )

制限事項

このソリューションは、プロセスインジェクションやインメモリコード実行を行う高度なエクスプロイトを検出しません。この CVE の一般的なエクスプロイト(新しい(悪意のある)プロセスを生成するもの)のみを検出します。

ツールをダウンロード