Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-61155 — CVE-2025-61155 — GameDriverX64.sys(Tower of Fantasy アンチチート)における任意のプロセス終了。独自のIDA Pro解析、PoC、YARA、IOC、緩和策。 | Kitploit
ツール/GitHubGitHub/sf0rzin/cve-2025-61155
特権昇格脆弱性分析エクスプロイトIDS/IPS回避リバースエンジニアリングマルウェア分析バイナリ解析脅威インテリジェンス学習と教育インシデントレスポンス
GitHubsf0rzin/cve-2025-61155

CVE-2025-61155

21ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-61155 — GameDriverX64.sys(Tower of Fantasy アンチチート)における任意のプロセス終了。独自のIDA Pro解析、PoC、YARA、IOC、緩和策。

リポジトリを見る

CVE-2025-61155 — GameDriverX64.sys における任意のプロセス終了

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

署名済みカーネルモードのアンチチートドライバ GameDriverX64.sys は、Tower of Fantasy(Hotta Studio / Perfect World)に同梱されており、特権を持たない任意のローカルユーザーが、PPL で保護されたアンチウイルス/EDR サービスを含む任意のプロセスを終了させることを可能にします。これはランサムウェア運営者が狙う類のプリミティブであり、Interlock オペレーションによって BYOVD 型 EDR キラーとして実戦で活発に悪用されています。

このリポジトリは、完全かつ再現可能なティアダウン(解体分析)です。セキュリティアドバイザリ、独自の IDA Pro リバースエンジニアリング解析、概念実証、そしてすぐに使える検出・緩和コンテンツを提供します。

研究者: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

デモ

ドライバを介してターゲットプロセスを終了させる概念実証。 インラインプレーヤーが表示されない場合は クリップをダウンロード してください。

概要

エクスプロイトチェーン

root@kitploit:~
1. LoadLibrary a DLL named QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ passes the filename-only "verification" in IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← default DACL, any user can open

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← only gate is a hardcoded magic

4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ runs with PreviousMode == KernelMode → access check skipped
   └─ kills ANY process, including protected AV/EDR

3つの「ガードレール」はすべて打ち破られます。デバイスには管理者専用の ACL がなく、CREATE チェックはモジュール名文字列を比較するだけ(同じ名前の DLL をロードすれば偽装可能)で、IOCTL のゲートはバイナリ内にハードコードされた定数です。そして終了処理はカーネル内で実行されるため、プロセス保護(PPL)は適用されません。詳細なウォークスルーは docs/01-technical-analysis.md にあります。

リポジトリ構成

リバースエンジニアリング

docs/01-technical-analysis.md の解析は、IDA Pro 9.4 + Hex-Rays を使用して、正規に署名された脆弱なサンプル(SHA-256 9DDAE4…3C9F1E、sample/SAMPLE.md を参照)に対して静的解析で行われました。このリポジトリ内のすべてのアドレス、定数、逆コンパイル済みスニペットは、バイナリから直接取得したものであり、実戦で使用されているツールに関する公開レポートを独立に裏付けるものです。

防御担当者: まずはここから

  1. Microsoft の脆弱ドライバブロックリスト(HVCI)や WDAC の拒否ルールを使用して、ドライバをブロックします — docs/04-mitigation.md。
  2. YARA ルールと IOC を使用してハンティングします — detection/。
  3. 悪用を検出します(デバイスオープン、0x222040 IOCTL、カーネル発のプロセス終了) — docs/03-detection.md。

免責事項

防御的なセキュリティ、検出エンジニアリング、教育、研究のみを目的としています。概念実証は、所有しているシステム、またはテストを許可されているシステムでのみ使用してください。SECURITY.md を参照してください。脆弱なドライバのバイナリは意図的に含まれていません。

参考

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • GitHub Advisory — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Canonical アドバイザリ(共著) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
ツールをダウンロード
ドライバGameDriverX64.sys(KMDF)、バージョン <= 7.23.4.7
ベンダーHotta Studio / Perfect World — 内部名 PwrdDriver / HtDriver2.0
署名者Fedeen Games Limited(有効な Authenticode)
デバイス\\.\HtAntiCheatDriver
プリミティブカーネルコンテキストで IOCTL 0x222040、マジック 0xFA123456 → ZwTerminateProcess
必要な特権標準的なローカルユーザーのみ。他に不要
影響任意のプロセスを終了(PPL の AV/EDR を含む)→ BYOVD 型 EDR キラー
CVSS 3.15.5 中 · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
ステータス公開済み、実戦で悪用中(Interlock、Reynolds)
パス内容
advisory.md正式なセキュリティアドバイザリ
docs/01-technical-analysis.md独自の IDA Pro リバースエンジニアリング解体分析
docs/02-exploitation.mdエクスプロイトチェーンと PoC の解説
docs/03-detection.mdドライバとその悪用の検出方法
docs/04-mitigation.mdHVCI / WDAC によるブロックと削除
docs/05-in-the-wild.mdInterlock / BYOVD の使用例とタイムライン
poc/poc.cpp最小限の概念実証
detection/cve-2025-61155.yarYARA ルール
detection/iocs.md侵害指標(IOC)
sample/SAMPLE.mdサンプルの識別情報と来歴(バイナリは含まれていません)
NEWS.md開発状況のログ
SECURITY.md責任ある使用ポリシーと連絡先