Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
0xKern3lCrush — Advanced PoC & Research for CVE-2026-0828 (Safetica) and CVE-2025-7771 (ThrottleStop). Analysis of BYOVD (Bring Your Own Vulnerable Driver) TTPs for Ring 0 process termination and physical memory R/W. Researching EDR-Killer patterns, PPL bypasses, and kernel-mode primitives used by MedusaLocker and other threat actors. | Kitploit
도구/GitHubGitHub/deathshotxd/0xkern3lcrush
Privilege EscalationVulnerability AnalysisExploitationMalware AnalysisPapers & ResearchLearning & EducationRed Teaming
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →

소개

Advanced PoC & Research for CVE-2026-0828 (Safetica) and CVE-2025-7771 (ThrottleStop). Analysis of BYOVD (Bring Your Own Vulnerable Driver) TTPs for Ring 0 process termination and physical memory R/W. Researching EDR-Killer patterns, PPL bypasses, and kernel-mode primitives used by MedusaLocker and other threat actors.

공유
저장소 보기
4856개월 전Kitploit 검토 완료

💀 0xKern3lCrush-M4te-CVE-2026-0828

Windows BYOVD 연구 및 엔드포인트 정찰 노트

0xKern3lCrush 로고

엄격히 교육용 / 보안 연구 저장소입니다.
목표: 공개된 정보를 통해 BYOVD(Bring-Your-Own-Vulnerable-Driver) 기법을 문서화하고 이해하는 것입니다 — 작동하는 익스플로잇은 전혀 포함되어 있지 않습니다.

이 저장소의 내용:

  • 안전한 사용자 모드 정찰 코드(Toolhelp32 API를 통한 프로세스 열거)
  • 실제 BYOVD 사례에 대한 정적 분석 결과물 및 노트
  • 커널 모드 코드 없음, IOCTL 호출 로직 없음, 프로세스 종료 루틴 없음

⚠️ 중요 윤리적·법적 경고 (다른 것보다 먼저 읽으십시오)

  • 이 저장소는 익스플로잇 제공 메커니즘이 아닙니다.
  • 어떤 시스템에서도 — 실험실에서조차 — 격리된 VM + 스냅샷 롤백 없이 포함된 드라이버 샘플을 로드하지 마십시오.
  • 취약한 서명된 드라이버를 로드하거나 명시적 권한 없이 악의적인 IOCTL을 보내는 것은 대부분의 국가에서 중범죄입니다(컴퓨터 사기/남용, 무단 접근 등).
  • 본인이 소유했거나 테스트에 대한 서면 허가를 받은 시스템에서만 사용하십시오.
  • "연구" 활동조차도 기계를 손상시키거나 OS 설치를 망가뜨리거나 되돌릴 수 없는 EDR 경고를 유발할 수 있습니다.

동기

EDR/AV 제품들은 점점 자체 프로세스(PPL, 보호된 프로세스 라이트, 제한된 토큰 등)를 보호하고 있습니다.
공격자는 BYOVD를 통해 이를 우회합니다: 합법적이지만 취약한 서명된 드라이버를 배치 → 취약한 IOCTL 핸들러를 남용 → 커널 수준의 임의 프로세스 종료/메모리 읽기·쓰기 등 달성.

이 저장소는 레드/블루 팀이 다음을 수행하는 데 도움을 줍니다:

  • 악성코드(MedusaLocker, Qilin, Storm-2603 등)에서 BYOVD 패턴 발견
  • 취약한 드라이버 설계 결함 이해
  • 더 나은 탐지(드라이버 차단 목록, WDAC 규칙, IOCTL 모니터링) 구축

주요 파일

  • src/0xPoC.c
    안전하고 읽기 전용인 프로세스 열거 — 일반적인 EDR/AV/EDR 서비스 이름을 나열합니다. 가상의 고급 기법 이전의 첫 번째 정찰 단계입니다.

  • drivers/0xhashes.md
    아티팩트 식별 — SHA256 검증 및 공개 연구 미러 링크가 포함되어 있습니다. 이 저장소는 바이너리 드라이버를 호스팅하지 않습니다.

연구 사례: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • 게시: 2026년 1월(KOSEC 연구, 원래 2025년 11월)
  • 드라이버: ProcessMonitorDriver.sys(Safetica 엔드포인트 클라이언트 x64)
  • 영향받는 버전: 10.5.75.0, 11.11.4.0
  • 알려진 해시 → drivers/0xhashes.md 참조
  • 취약점: 권한 없는 사용자가 노출된 IOCTL 핸들러를 남용하여 임의 프로세스(보호된/시스템 중요 프로세스 포함)를 종료할 수 있음
  • 근본 원인: 호출자 권한 검증 부족 + IOCTL 경로의 부적절한 입력 검증
  • 영향: 커널 수준 프로세스 종료(PsTerminateProcess 방식) → Safetica DLP/모니터링 우회 → 데이터 유출, 랜섬웨어 준비 단계
  • 실제 세계 맥락: 전형적인 BYOVD 프리미티브 — 공격자가 드라이버 배치 → EDR 종료 → 페이로드 진행
  • 상태: 2026년 2월 기준으로 공개적으로 확인된 공급업체 패치 없음; CERT VU#818729 2026년 1월 20일 게시

자세한 노트 → research/0xsafetica-cve-2026-0828.md

연구 사례: CVE-2025-7771 — MedusaLocker 랜섬웨어가 악용한 ThrottleStop.sys

MedusaLocker(2019년부터 RaaS) 운영자들은 실제 공격에서 ThrottleStop.sys(TechPowerUp CPU 쓰로틀링 도구 드라이버)를 무기화했습니다. 가장 주목할 만한 사례는 브라질에서 발생한 사건(Kaspersky 분석, 2025년 8월)입니다. 이는 단순한 IOCTL 종료보다 더 발전된 BYOVD 흐름을 보여줍니다.

  • 드라이버: ThrottleStop.sys(공격자가 ThrottleBlood.sys로 이름 변경), TechPowerUp(DigiCert EV, 2020 인증서) 서명
  • 취약점: CVE-2025-7771 — MmMapIoSpace를 통해 임의의 물리적 메모리 읽기/쓰기를 허용하는 IOCTL 노출. 적절한 접근 검사 없음 → 사용자 모드 앱이 커널 메모리를 패치하고 링-0 함수를 호출할 수 있음
  • 익스플로잇 흐름(개념/분석 전용):
    1. 이름이 변경된 드라이버(ThrottleBlood.sys)를 서비스로 로드 → 장치 \\.\ThrottleStop 생성
    2. 사용자 모드 도구(All.exe 등)를 사용하여 취약한 IOCTL 전송(예: 읽기 코드 0x80006498 / 쓰기 코드 0x8000649C)
    3. KASLR 우회: NtQuerySystemInformation(SystemModuleInformation)를 통해 커널 베이스 조회
    4. 가상 주소 → 물리적 주소 변환(종종 SuperFetch 정보 유출 기법 사용)
    5. 커널 메모리 읽기/쓰기 → 거의 사용되지 않는 함수(예: NtAddAtom)를 셸코드 훅으로 덮어씀
    6. 훅이 PsLookupProcessById + PsTerminateProcess로 점프 → AV/EDR 프로세스 대량 종료(하드코딩된 목록: MsMpEng.exe, CSFalconService.exe, ekrn.exe 등)
    7. 충돌 방지를 위해 원래 코드 복원 → MedusaLocker 변종 배포
  • 영향: 커널 갓 모드로 보호된 프로세스 종료 → CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender 등 비활성화 → 랜섬웨어 암호화 성공

자세한 기술 분석 → research/0xthrottlestop-medusalocker.md
주요 출처: Kaspersky Securelist (2025년 8월) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

기타 사례

더 광범위한 BYOVD 동향 → 2024~2026년에 악용된 수십 개의 서명된 취약 드라이버(research/0xbyovd-patterns.md 참조)

빌드 및 실행 (안전한 정찰 전용)

root@kitploit:~
# Developer Command Prompt (VS)에서
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
도구 다운로드
  • 실제 세계 맥락: RDP 자격 증명 도용 → Mimikatz → pass-the-hash 측면 이동 → AV 종료 → MedusaLocker 배포. 약 2024년 10월부터 유포; 러시아, 브라질, 유럽 대상
  • 상태: 공급업체가 패치 준비 중(2025년 기준); 처음에는 MS 차단 목록에 항상 있지는 않음