Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
forti-research — Fortinet fortimon3_74.sys カーネルドライバの脆弱性を悪用し、PPL をバイパスして lsass.exe などの保護されたプロセスを未認証の kill コマンドで終了させる概念実証。 | Kitploit
ツール/GitHubGitHub/mein-0/forti-research
防御ツール特権昇格脆弱性分析エクスプロイトバイナリエクスプロイト
GitHubmein-0/forti-research

forti-research

Fortinet fortimon3_74.sys カーネルドライバの脆弱性を悪用し、PPL をバイパスして lsass.exe などの保護されたプロセスを未認証の kill コマンドで終了させる概念実証。

リポジトリを見る
22141日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Fortinet fortimon3_74.sys - 未認証の Kill コマンドによる PPL バイパス

概要

Fortinet の fortimon3_74.sys カーネルドライバ (FortiClient の「anti-exploit」ミニフィルタ) の脆弱性により、任意のローカル管理者が、未認証の通信ポートに 8 バイトのメッセージを送信するだけで、Windows Defender (MsMpEng.exe) や lsass.exe のような PPL (Protected Process Light) で保護されたプロセスを含む 任意の プロセスを終了させることができます。

バッファオーバーフローはありません。ヒープスプレーもありません。ROP チェーンもありません。わずか 8 バイトです。

脆弱性の詳細

項目値
ドライバfortimon3_74.sys (FortiClient Anti-Exploit Minifilter)
ポート\Fortimon3FilterAntiExploitPort
影響PPL バイパス、任意のプロセス終了
アクセスローカル管理者
認証なし
BYOVD リスク高 - ドライバは Fortinet によって署名されている

このドライバは、呼び出し元の認証を行わないミニフィルタ通信ポートを公開しています。これは単純な 8 バイトのメッセージを受け付けます:

root@kitploit:~
struct {
    DWORD magic;  // 0x6C6C696B ("kill" in little-endian ASCII)
    DWORD pid;    // Target process ID
};

このメッセージを受信すると、ドライバはカーネルモードから PROCESS_ALL_ACCESS を指定して ZwOpenProcess を呼び出し (PPL チェックをバイパス)、その後 ZwTerminateProcess を呼び出します。呼び出し元や対象に対する検証は一切行われません。

追加の問題: ハンドルリーク

ZwOpenProcess のハンドルは 呼び出し元のハンドルテーブル に作成され (OBJ_KERNEL_HANDLE フラグが欠落)、ユーザーモードの攻撃者が lsass.exe のような PPL で保護されたプロセスへの PROCESS_ALL_ACCESS ハンドルを複製できる短いウィンドウが生じます - これにより、プロセスを終了させることなく資格情報の窃取が可能になります。

根本原因

  1. 呼び出し元の認証なし - 任意の管理者プロセスがポートに接続できる
  2. 対象の検証なし - システム上重要なプロセスを含め、任意の PID が受け入れられる
  3. 過剰な権限 - PROCESS_TERMINATE ではなく PROCESS_ALL_ACCESS が使用されている
  4. ハンドルテーブルの誤用 - OBJ_KERNEL_HANDLE フラグの欠落により、カーネルハンドルがユーザーモードに露出する

デモ

lsass.exe の Kill (PPL 保護)

LSASS Kill - System forced restart

ビデオデモ

完全なデモを見る - 保護されたプロセスに対する PPL バイパスを実演しています。

ファイル

ファイル説明
poc.cProof of Concept - 脆弱なドライバを介して名前で任意のプロセスを終了させる
fortimon3_74.sys脆弱なドライババイナリ (Fortinet 署名済み)

ビルドと使用方法

root@kitploit:~
cl.exe poc.c /Fe:poc_kill.exe
poc_kill.exe MsMpEng.exe

必要条件: ローカル管理者権限、fortimon3_74.sys がロードされていること。

開示

  • 完全な技術的詳細、PoC、ビデオデモを添えて Fortinet PSIRT に報告済み
  • ステータス: 重複 (別の研究者が同じ問題を報告済み)

me1n

ツールをダウンロード
poc.jpg
スクリーンショット - lsass.exe が終了し、システム再起動が発生
forti.mp4エクスプロイトのビデオデモ