Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
360WFP_Exploit — BYOVD: 360 ​​WFP 드라이버를 사용하여 EDR/XDR 네트워크 연결을 차단합니다. | Kitploit
도구/GitHubGitHub/kyxiaxiang/360wfp_exploit
Privilege EscalationVulnerability AnalysisExploitationIDS/IPS EvasionLateral MovementReverse EngineeringPenetration TestingBinary AnalysisRed Teaming
GitHubkyxiaxiang/360wfp_exploit

360WFP_Exploit

BYOVD: 360 ​​WFP 드라이버를 사용하여 EDR/XDR 네트워크 연결을 차단합니다.

129206개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

360WFP_Exploit

360 Security WFP 드라이버(360netmon_x64_wfp.sys)의 IOCTL 인터페이스가 호출자 인증 없이 타사 프로그램에 의해 악용될 수 있는 위험을 확인하기 위한 개념 증명(PoC)입니다.

이 프로젝트는 보안 연구 및 취약점 분석 목적으로만 사용되어야 합니다. 불법적인 목적으로 사용해서는 안 됩니다.


프로젝트 개요

360 Security 네트워크 모니터링 드라이버 360netmon_x64_wfp.sys의 리버스 엔지니어링 과정에서 다음 동작들이 발견되었습니다:

  • 드라이버가 사용자 모드에 두 개의 디바이스 객체를 노출합니다:

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • 이러한 디바이스 객체는 DeviceIoControl을 통해 모든 관리자 권한 프로세스가 액세스할 수 있습니다.

  • IrpMjDeviceControl 핸들러는 호출자 신원 또는 서명 검증을 전혀 수행하지 않습니다.

  • 특정 IOCTL 함수는 다음 용도로 직접 사용될 수 있습니다:

    • WFP 필터 동적 추가
    • 프로세스 네트워크 속도 제한 구성
    • 임의 프로세스의 네트워크 액세스 완전 차단

이 저장소는 최소한의 PoC를 제공하여 다음을 시연합니다:

360 Security가 설치된 시스템에서 실행 중인 프로세스가 합법적인 드라이버 인터페이스를 사용하여 지정된 프로세스의 네트워크 액세스를 차단할 수 있는 방법.


취약점/문제 요약

핵심 문제

드라이버의 IrpMjDeviceControl 루틴 진입 지점에서 디바이스 객체만 검증합니다:

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

호출자 권한 검증이나 소스 인증이 전혀 수행되지 않습니다.

결과적으로, 관리자 권한이 있는 모든 프로세스는 다음을 수행할 수 있습니다:

  • IOCTL 0x220804를 호출하여 프로세스 네트워크 속도 제한 또는 차단 구성
  • IOCTL 0x220444를 호출하여 WFP 필터링 규칙 동적 수정

시연

이 PoC는 다음 작업을 구현합니다:

  • 디바이스 객체 \\.\360TdiFilter 열기
  • 드라이버가 예상하는 입력 데이터 구조 구성
  • IOCTL 0x220804를 사용하여 대상 프로세스를 "완전 네트워크 차단" 모드로 설정

결과:

  • 지정된 프로세스의 모든 TCP/UDP 연결이 WFP 계층에서 차단됩니다.
  • 코드 인젝션이나 후킹이 필요하지 않습니다.
  • 모든 작업이 합법적인 드라이버 인터페이스를 통해 수행됩니다.

사용법

빌드

Visual Studio에서 프로젝트를 열고 빌드:

root@kitploit:~
x64 Release

예제

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

실행 후, 대상 프로세스는 즉시 모든 네트워크 연결을 잃게 됩니다.


프로젝트 구조

root@kitploit:~
.
├── src/
│   ├── main.c          // PoC 주요 로직
│   ├── driver_io.c     // IOCTL 호출 래퍼
│   └── utils.c         // 도우미 함수 (예: 경로 변환)
├── README.md
└── LICENSE

기술 세부 사항

드라이버가 예상하는 핵심 데이터 구조:

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

다음과 같은 경우:

root@kitploit:~
qwBlockCnnt = LLONG_MAX

드라이버는 WFP Callout에서 다음을 반환합니다:

root@kitploit:~
FWP_ACTION_BLOCK

결과적으로 대상 프로세스의 네트워크가 완전히 차단됩니다.


면책 조항

  • 이 프로젝트는 보안 연구 및 기술 학습 목적으로만 제공됩니다.
  • 불법적이거나 승인되지 않은 활동에 사용하지 마십시오.
  • 이 도구의 오용으로 인한 결과에 대해 저자는 어떠한 책임도 지지 않습니다.

360WFP_Exploit

一个针对 360 安全卫士 WFP 驱动(360netmon_x64_wfp.sys)的接口滥用演示 PoC,用于验证驱动 IOCTL 接口在未进行调用者身份校验情况下,可能被第三方程序滥用的问题。

本项目仅用于安全研究与漏洞分析演示,不用于任何非法用途。


项目简介

在对 360 安全卫士网络监控驱动 360netmon_x64_wfp.sys 的逆向分析过程中发现:

  • 驱动向用户态暴露了两个设备对象:

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • 这些设备对象允许普通管理员进程通过 DeviceIoControl 发送 IOCTL 请求

  • IrpMjDeviceControl 中没有对调用者进行任何身份或签名验证

  • 部分 IOCTL 功能可以被直接用于:

    • 动态添加 WFP Filter
    • 设置进程网络限速
    • 直接阻断任意进程的网络连接

本仓库提供了一个最小化 PoC,用于演示:

在已安装 360 安全卫士的系统上,如何通过合法接口阻断任意指定进程的网络访问。


漏洞/问题概述

核心问题

驱动的 IrpMjDeviceControl 入口处仅验证设备对象是否匹配:

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

完全没有进行调用者权限校验或来源验证。

因此,任何具有管理员权限的进程,都可以:

  • 调用 IOCTL 0x220804 设置进程网络限速/阻断
  • 调用 IOCTL 0x220444 动态修改 WFP 过滤规则

功能演示

本 PoC 实现了:

  • 打开 \\.\360TdiFilter 设备
  • 构造驱动期望的数据结构
  • 通过 IOCTL 0x220804 将目标进程设置为“完全阻断网络”模式

效果:

  • 指定进程所有 TCP/UDP 连接被 WFP 层直接丢弃
  • 无需注入、无需 HOOK、完全通过驱动合法接口实现

使用方法

编译

使用 Visual Studio 打开项目并编译:

root@kitploit:~
x64 Release

使用示例

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

执行后,目标进程将被立即阻断网络访问。


项目结构

root@kitploit:~
.
├── src/
│   ├── main.c          // PoC 主逻辑
│   ├── driver_io.c     // IOCTL 调用封装
│   └── utils.c         // 路径转换等辅助函数
├── README.md
└── LICENSE

技术细节

驱动期望的核心数据结构:

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

当:

root@kitploit:~
qwBlockCnnt = LLONG_MAX

时,驱动会在 WFP Callout 中直接返回:

root@kitploit:~
FWP_ACTION_BLOCK

从而彻底阻断目标进程的网络通信。


免责声明

  • 本项目仅用于安全研究与技术交流
  • 请勿用于任何非法用途
  • 因滥用本工具造成的任何后果与作者无关

도구 다운로드