Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/mein-0/cve-2025-7771
Privilege EscalationVulnerability AnalysisExploitationPapers & ResearchLearning & EducationBinary Exploitation
GitHubmein-0/cve-2025-7771

cve-2025-7771

CVE-2025-7771에 대한 개념 증명 익스플로잇으로, ThrottleStop.sys의 Windows 커널 드라이버 취약점으로 임의의 물리 메모리 읽기/쓰기 및 SYSTEM으로의 로컬 권한 상승을 가능하게 합니다.

저장소 보기
23개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-7771 — ThrottleStop.sys LPE

CVE-2025-7771에 대한 개념 증명(PoC)입니다. ThrottleStop.sys는 접근 통제 없이 임의의 물리 메모리 읽기/쓰기를 허용하는 두 개의 IOCTL 핸들러를 노출합니다. 즉, 관리자 권한을 가진 모든 프로세스가 물리 RAM 어디든 읽거나 쓸 수 있습니다.

Windows 10 22H2 및 Windows 11 23H2 x64에서 테스트했습니다.


수행 내용

드라이버 바이너리를 IDA Pro에 로드하여 내부적으로 어떻게 동작하는지 파악하는 것부터 시작했습니다. IRP_MJ_DEVICE_CONTROL 디스패치 루틴을 찾아 두 개의 IOCTL 코드로 추적했습니다:

  • 0x80006498 — 물리 주소에서 읽기
  • 0x8000649C — 물리 주소에 쓰기

둘 다 전달한 주소로 MmMapIoSpace를 직접 호출할 뿐입니다. 범위 검사도, 호출자 검증도, 아무것도 없습니다. 바로 이것이 버그입니다.

여기서부터 익스플로잇 경로는 아주 간단합니다:

  1. \\.\ThrottleStop에 대한 핸들을 엽니다
  2. Superfetch PFN 쿼리(NtQuerySystemInformation 클래스 79)를 사용해 가상→물리 주소 변환 맵을 구축합니다
  3. NtQuerySystemInformation 클래스 11로 ntoskrnl 베이스를 유출합니다
  4. 디스크에서 ntoskrnl.exe를 로드해 PsInitialSystemProcess 내보내기 RVA를 확인하고, 런타임 베이스에 더해 커널 VA를 얻습니다
  5. 해당 VA를 물리 주소로 변환해 읽으면 SYSTEM EPROCESS 포인터를 얻게 됩니다
  6. EPROCESS+0x4b8에서 SYSTEM 토큰을 읽습니다
  7. ActiveProcessLinks를 따라가며 자신의 EPROCESS를 찾습니다
  8. 자신의 토큰 필드에 SYSTEM 토큰을 덮어씁니다 (물리적 쓰기로 모든 가상 메모리 보호를 우회)
  9. cmd.exe를 실행합니다 — 이제 SYSTEM 토큰을 상속받게 됩니다

토큰 필드는 _EX_FAST_REF 유형이라 하위 4비트는 참조 카운트(refcount)이며 포인터의 일부가 아닙니다. SYSTEM 토큰을 읽을 때는 그 비트를 마스킹하고, 쓸 때는 자신의 refcount 비트를 보존해야 합니다. 그렇지 않으면 BSOD가 발생할 위험이 있습니다.


빌드

root@kitploit:~
cl /std:c++20 /EHsc /O2 exploit_single.cpp /link ntdll.lib advapi32.lib

MSVC(VS2022+)가 필요하며 드라이버가 로드된 상태여야 합니다. 관리자 권한으로 실행하세요.

EPROCESS 오프셋

이 값은 Windows 10 20H2~22H2 및 Windows 11 22H2/23H2 x64용입니다. 다른 빌드를 사용 중이라면 WinDbg에서 dt nt!_EPROCESS로 확인하세요.

필드오프셋
UniqueProcessId0x440
ActiveProcessLinks0x448
Token0x4b8

참고 자료

  • CVE-2025-7771
  • 실제 공격 환경(in the wild)에서 활발한 악용에 관한 Kaspersky 연구
  • jonomango/superfetch

교육 및 연구 목적으로만 제공됩니다. 개인 VM에서 테스트했습니다.

도구 다운로드