
Advanced PoC & Research for CVE-2026-0828 (Safetica) and CVE-2025-7771 (ThrottleStop). Analysis of BYOVD (Bring Your Own Vulnerable Driver) TTPs for Ring 0 process termination and physical memory R/W. Researching EDR-Killer patterns, PPL bypasses, and kernel-mode primitives used by MedusaLocker and other threat actors.
엄격히 교육용 / 보안 연구 저장소입니다.
목표: 공개된 정보를 통해 BYOVD(Bring-Your-Own-Vulnerable-Driver) 기법을 문서화하고 이해하는 것입니다 — 작동하는 익스플로잇은 전혀 포함되어 있지 않습니다.
이 저장소의 내용:
EDR/AV 제품들은 점점 자체 프로세스(PPL, 보호된 프로세스 라이트, 제한된 토큰 등)를 보호하고 있습니다.
공격자는 BYOVD를 통해 이를 우회합니다: 합법적이지만 취약한 서명된 드라이버를 배치 → 취약한 IOCTL 핸들러를 남용 → 커널 수준의 임의 프로세스 종료/메모리 읽기·쓰기 등 달성.
이 저장소는 레드/블루 팀이 다음을 수행하는 데 도움을 줍니다:
src/0xPoC.c
안전하고 읽기 전용인 프로세스 열거 — 일반적인 EDR/AV/EDR 서비스 이름을 나열합니다. 가상의 고급 기법 이전의 첫 번째 정찰 단계입니다.
drivers/0xhashes.md
아티팩트 식별 — SHA256 검증 및 공개 연구 미러 링크가 포함되어 있습니다. 이 저장소는 바이너리 드라이버를 호스팅하지 않습니다.
ProcessMonitorDriver.sys(Safetica 엔드포인트 클라이언트 x64)drivers/0xhashes.md 참조자세한 노트 → research/0xsafetica-cve-2026-0828.md
MedusaLocker(2019년부터 RaaS) 운영자들은 실제 공격에서 ThrottleStop.sys(TechPowerUp CPU 쓰로틀링 도구 드라이버)를 무기화했습니다. 가장 주목할 만한 사례는 브라질에서 발생한 사건(Kaspersky 분석, 2025년 8월)입니다. 이는 단순한 IOCTL 종료보다 더 발전된 BYOVD 흐름을 보여줍니다.
ThrottleStop.sys(공격자가 ThrottleBlood.sys로 이름 변경), TechPowerUp(DigiCert EV, 2020 인증서) 서명MmMapIoSpace를 통해 임의의 물리적 메모리 읽기/쓰기를 허용하는 IOCTL 노출. 적절한 접근 검사 없음 → 사용자 모드 앱이 커널 메모리를 패치하고 링-0 함수를 호출할 수 있음ThrottleBlood.sys)를 서비스로 로드 → 장치 \\.\ThrottleStop 생성All.exe 등)를 사용하여 취약한 IOCTL 전송(예: 읽기 코드 0x80006498 / 쓰기 코드 0x8000649C)NtQuerySystemInformation(SystemModuleInformation)를 통해 커널 베이스 조회NtAddAtom)를 셸코드 훅으로 덮어씀PsLookupProcessById + PsTerminateProcess로 점프 → AV/EDR 프로세스 대량 종료(하드코딩된 목록: MsMpEng.exe, CSFalconService.exe, ekrn.exe 등)자세한 기술 분석 → research/0xthrottlestop-medusalocker.md
주요 출처: Kaspersky Securelist (2025년 8월) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
더 광범위한 BYOVD 동향 → 2024~2026년에 악용된 수십 개의 서명된 취약 드라이버(research/0xbyovd-patterns.md 참조)
# Developer Command Prompt (VS)에서
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe