Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ThrottleStop — CVE-2025-7771 ThrottleStop.sys 권한 상승 익스플로잇 - MmMapIoSpace를 통한 물리 메모리에 대한 무제한 IOCTL 액세스 | Kitploit
도구/GitHubGitHub/demoo1337/throttlestop
Privilege EscalationExploit FrameworksVulnerability AnalysisExploitationPayload DevelopmentBinary Exploitation
GitHubdemoo1337/throttlestop

ThrottleStop

CVE-2025-7771 ThrottleStop.sys 권한 상승 익스플로잇 - MmMapIoSpace를 통한 물리 메모리에 대한 무제한 IOCTL 액세스

저장소 보기
101491년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-7771 – ThrottleStop.sys 권한 상승

CVE-2025-7771 | CVSS 8.7 | 로컬 권한 상승

개요

ThrottleStop.sys는 MmMapIoSpace를 통한 임의 물리 메모리 접근을 허용하는 제한 없는 IOCTL 인터페이스를 노출합니다. 이를 통해 커널 메모리를 패치하고 ring-0 컨텍스트에서 임의 코드를 실행하여 로컬 권한 상승이 가능합니다.

영향받는 구성 요소: ThrottleStop.sys (TechPowerUp)
취약점 유형: 불충분한 접근 제어로 노출된 IOCTL (CWE-782)
영향: 로컬 권한 상승
드라이버 상태: 디지털 서명됨, Core Isolation 호환

기술적 세부 사항

취약한 IOCTL

IOCTL기능
0x80006498물리 메모리 읽기
0x8000649C물리 메모리 쓰기

악용 방법

  1. \\Device\\ThrottleStop에 대한 핸들 열기
  2. 취약한 IOCTL과 함께 DeviceIoControl 사용
  3. MmMapIoSpace를 통해 임의 물리 메모리 매핑
  4. 커널 구조체 또는 함수 포인터 패치
  5. 커널 컨텍스트에서 임의 코드 실행

개념 증명

이 구현은 다음을 통해 ThrottleStop.sys 취약점의 악용을 시연합니다:

  • CreateFileW를 통한 드라이버 핸들 획득
  • 프로세스 열거 및 타겟팅
  • 취약한 IOCTL을 사용한 물리 메모리 읽기/쓰기 작업
  • 다양한 데이터 유형을 위한 템플릿 기반 메모리 작업
  • 더 큰 메모리 영역을 위한 버퍼 작업

컴파일 및 사용법

빌드

root@kitploit:~
msbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64

드라이버 서비스 설정

root@kitploit:~
# Create service
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel

# Start service
sc start ThrottleStop

실행

root@kitploit:~
.\usermode\usermode.exe

요구 사항: 관리자 권한, Visual Studio 2019/2022, ThrottleStop.sys 드라이버 서비스

코드 구조

root@kitploit:~
throttlestop/
├── usermode/
│   ├── Entry.cpp              # Main application entry point
│   ├── Driver/
│   │   └── Driver.h           # MemoryDriver class implementation
│   └── usermode.vcxproj       # Visual Studio project file
├── ThrottleStop.sys           # Vulnerable driver binary
└── throttlestop.sln           # Solution file

구현 세부 사항

  • MemoryDriver 클래스: 드라이버 통신 및 메모리 작업
  • IOCTL 핸들러: 0x80006498 (읽기), 0x8000649C (쓰기)
  • 프로세스 타겟팅: 자동 프로세스 열거 및 선택
  • 메모리 작업: 버퍼 지원이 포함된 템플릿 기반 읽기/쓰기

드라이버 인증서

디지털 서명:

  • TechPowerUp LLC (SHA1)
  • Microsoft Windows Hardware Compatibility Publisher (SHA256)
  • TechPowerUp LLC (SHA1)

보안 영향:

  • 드라이버가 드라이버 서명 적용(DSE)을 우회합니다
  • Core Isolation이 활성화된 시스템과 호환됩니다
  • Windows에서 합법적인 하드웨어 드라이버로 신뢰됩니다
  • 서명되지 않은 드라이버 경고나 차단이 없습니다

완화 조치

  • 필요하지 않으면 ThrottleStop.sys를 제거하세요
  • 서명되지 않았거나 검증되지 않은 드라이버를 차단하세요
  • 커널 모드 코드 무결성(KMCI)을 활성화하세요
  • \\Device\\ThrottleStop에 대한 접근을 모니터링하세요
  • IOCTL 코드 0x80006498 및 0x8000649C를 사용하는 DeviceIoControl 호출을 탐지하세요

참고 자료

  • CVE-2025-7771에 대한 INCIBE-CERT 권고
  • Kaspersky의 ThrottleStop.sys 악용 분석
  • Microsoft 드라이버 보안 모범 사례

분석 이미지

IOCTL 핸들러 분석

물리 메모리 읽기 (0x80006498) IDA 분석 - 읽기 IOCTL

물리 메모리 쓰기 (0x8000649C) IDA 분석 - 쓰기 IOCTL

이 스크린샷은 MmMapIoSpace를 통해 제한 없는 물리 메모리 접근을 허용하는 ThrottleStop.sys의 취약한 IOCTL 핸들러를 보여줍니다.

면책 조항

이 저장소는 교육 및 방어적 연구 목적으로만 제공됩니다. 시스템을 손상시키기 위한 무단 사용은 불법이며 금지되어 있습니다. 통제된 환경에서만 본인 책임 하에 사용하십시오.

도구 다운로드