Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
throttlestop-exploit-rw — ThrottleStop.sys (CVE-2025-7771)를 이용한 임의 물리 메모리 읽기/쓰기 익스플로잇 (superfetch 주소 변환 포함) - Windows 커널 보안 연구 | Kitploit
도구/GitHubGitHub/amrhuss/throttlestop-exploit-rw
Privilege EscalationMemory ForensicsVulnerability AnalysisExploitationLearning & EducationBinary Exploitation
GitHubamrhuss/throttlestop-exploit-rw

throttlestop-exploit-rw

ThrottleStop.sys (CVE-2025-7771)를 이용한 임의 물리 메모리 읽기/쓰기 익스플로잇 (superfetch 주소 변환 포함) - Windows 커널 보안 연구

저장소 보기
1429개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

물리 메모리 매퍼

취약한 드라이버 악용과 결합된 가상-물리 주소 변환을 통해 물리 메모리 접근을 시연하는 연구 도구입니다.

개요

이 프로젝트는 주소 변환을 위한 superfetch 기술과 IOCTL 기반 물리 메모리 접근을 결합하여 저수준 Windows 메모리 관리를 탐구합니다. 커널 모드/사용자 모드 상호 작용 및 메모리 서브시스템 내부를 이해하기 위해 제작되었습니다.

CVE-2025-7771 – ThrottleStop.sys 물리 메모리 읽기/쓰기

취약점 요약

CVE ID: CVE-2025-7771
구성 요소: ThrottleStop.sys (TechPowerUp LLC의 서명된 드라이버)
영향을 받는 버전: ThrottleStop 3.0.0.0 및 잠재적으로 다른 버전
취약점 유형: 불충분한 접근 제어로 인한 노출된 IOCTL (CWE-782)
CVSS 점수: 8.7 (높음) – Kaspersky Labs
영향: 로컬 권한 상승 (LPE)

기술적 세부 사항

ThrottleStop.sys 드라이버는 MmMapIoSpace를 통해 완전히 임의의 물리 메모리 읽기 및 쓰기 작업을 허용하는 두 개의 IOCTL 핸들러를 노출합니다. 이러한 인터페이스에는 유효성 검사, 경계 제한 또는 접근 제어가 없습니다. 모든 사용자 모드 애플리케이션이 임의의 물리 주소를 지정하고 임의의 데이터를 읽거나 쓸 수 있습니다.

이러한 제한 없는 접근을 통해 다음이 가능합니다:

  • 민감한 커널 데이터 구조 및 암호화 자료 읽기
  • 임의의 물리 주소에 쓰기하여 커널 코드 수정
  • 모든 Windows 보안 메커니즘 우회 (KASLR, PatchGuard, DSE)
  • 함수 포인터 덮어쓰기로 커널 실행 리디렉션
  • 커널 구성 요소 패치를 통한 보안 소프트웨어 비활성화

접근의 임의성은 공격자가 드라이버에 의해 부과된 제한 없이 물리 메모리에 대한 완전한 제어권을 가짐을 의미합니다.

공격 벡터

익스플로잇은 다음 패턴을 따릅니다:

  1. 드라이버 접근 → \\.\ThrottleStop 디바이스 객체 핸들 열기
  2. 주소 발견 → NtQuerySystemInformation을 사용하여 커널 베이스 주소 찾기
  3. 변환 → superfetch 기술을 적용하여 가상 주소를 물리 주소로 변환
  4. 메모리 작업 → MmMapIoSpace를 통해 물리 메모리 읽기/쓰기를 위한 IOCTL 명령 실행
  5. 커널 조작 → 커널 함수 또는 보안 구조 덮어쓰기

실제 악성코드는 이 취약점을 악용하여 NtAddAtom과 같은 커널 함수를 패치하여 실행 흐름을 가로챔으로써 보안 제품을 비활성화했습니다.

구현

이 프로젝트는 교육 목적으로 이러한 공격 체인의 기술적 구성 요소를 시연합니다:

Superfetch 통합 – SystemSuperfetchInformation을 사용하여 커널 가상 주소를 물리 주소로 변환

드라이버 인터페이스 – 물리 메모리 작업을 위해 DeviceIoControl을 통해 취약한 드라이버와 통신

root@kitploit:~
// Acquire memory map for translation
auto mm = spf::memory_map::current();

// Translate virtual kernel address to physical
void* virt = reinterpret_cast<void*>(0xFFFFF80000001000);
std::uint64_t phys = mm->translate(virt);

// Access physical memory through driver
ULONG64 value = Driver.ReadPhysical<ULONG64>(phys);

참고 자료

  • CVE-2025-7771 세부 정보
  • Kaspersky의 활성 악용에 대한 보안 연구
  • superfetch 라이브러리

면책 조항

교육 및 연구 목적으로만 사용하십시오. 컴퓨터 시스템에 대한 무단 액세스는 불법입니다. 이 코드는 방어적 보안 연구를 위해 문서화된 취약점을 시연합니다.

라이선스

MIT License

도구 다운로드