
CVE-2025-61155 — GameDriverX64.sys(Tower of Fantasy 안티치트)의 임의 프로세스 종료. 원본 IDA Pro 분석, PoC, YARA, IOCs, 완화 조치.
GameDriverX64.sys의 임의 프로세스 종료Tower of Fantasy(Hotta Studio / Perfect World)에 포함되어 배포되는 서명된 커널 모드 안티치트 드라이버 GameDriverX64.sys는 권한이 없는 일반 로컬 사용자가 PPL로 보호된 안티바이러스/EDR 서비스를 포함한 임의의 프로세스를 종료할 수 있게 한다. 이는 랜섬웨어 운영자들이 찾는 유형의 프리미티브이며, 실제 환경에서 Interlock 작전에 의해 BYOVD EDR-killer로 적극적으로 악용되고 있다.
이 저장소는 완전하고 재현 가능한 분석 자료이다: 보안 권고, 독창적인 IDA Pro 리버스 엔지니어링 분석, 개념 증명(PoC), 그리고 바로 사용 가능한 탐지 및 완화 콘텐츠를 포함한다.
연구자: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes
드라이버를 통해 대상 프로세스를 종료하는 개념 증명. 인라인 플레이어가 렌더링되지 않나요? 클립 다운로드.
1. QmGUI.dll / QmGUI4.dll / gameuirender.dll 이라는 이름의 DLL을 LoadLibrary
└─ IRP_MJ_CREATE에서 파일 이름만으로 "검증"을 통과
2. CreateFile("\\.\HtAntiCheatDriver") ← 기본 DACL, 모든 사용자가 열 수 있음
3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← 유일한 관문은 하드코딩된 매직 값
4. 드라이버: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
└─ PreviousMode == KernelMode로 실행 → 액세스 검사 건너뜀
└─ 보호된 AV/EDR을 포함한 모든 프로세스 종료
세 가지 "안전장치"는 모두 무력화된다: 디바이스에는 관리자 전용 ACL이 없고, CREATE 검사는 모듈 이름 문자열을 비교하므로(같은 이름의 DLL을 로드해 위조 가능) IOCTL 게이트는 바이너리에 내장된 상수다. 종료는 커널에서 실행되므로 프로세스 보호(PPL)는 적용되지 않는다. 전체 분석은 docs/01-technical-analysis.md에서 확인할 수 있다.
docs/01-technical-analysis.md의 분석은 정식 서명된 취약한 샘플(SHA-256 9DDAE4…3C9F1E, sample/SAMPLE.md 참조)을 대상으로 IDA Pro 9.4 + Hex-Rays에서 정적으로 수행되었다. 이 저장소의 모든 주소, 상수 및 디컴파일된 코드 조각은 바이너리에서 직접 추출되었으며, 실제 환경에서 사용된 도구에 대한 공개 보고를 독립적으로 뒷받침한다.
docs/04-mitigation.md.detection/.0x222040 IOCTL, 커널 기원 프로세스 종료) — docs/03-detection.md.방어적 보안, 탐지 엔지니어링, 교육 및 연구 목적으로만 사용한다. 개념 증명은 본인이 소유하거나 테스트 권한이 있는 시스템에서만 사용한다. SECURITY.md를 참조한다. 취약한 드라이버 바이너리는 의도적으로 포함하지 않는다.
| 드라이버 | GameDriverX64.sys (KMDF), 버전 <= 7.23.4.7 |
| 공급업체 | Hotta Studio / Perfect World — 내부 PwrdDriver / HtDriver2.0 |
| 서명자 | Fedeen Games Limited (유효한 Authenticode) |
| 디바이스 | \\.\HtAntiCheatDriver |
| 프리미티브 | IOCTL 0x222040, 매직 값 0xFA123456 → 커널 컨텍스트에서 ZwTerminateProcess 호출 |
| 필요 권한 | 표준 로컬 사용자 외에 없음 |
| 영향 | PPL AV/EDR을 포함한 모든 프로세스 종료 가능 → BYOVD EDR-killer |
| CVSS 3.1 | 5.5 Medium · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| 상태 | 공개됨, 실제 환경에서 악용됨 (Interlock, Reynolds) |
| 경로 | 내용 |
|---|
advisory.md | 공식 보안 권고 |
docs/01-technical-analysis.md | 독창적인 IDA Pro 리버스 엔지니어링 분석 |
docs/02-exploitation.md | 익스플로잇 체인 및 PoC 분석 |
docs/03-detection.md | 드라이버와 그 악용을 탐지하는 방법 |
docs/04-mitigation.md | HVCI / WDAC 차단 및 제거 |
docs/05-in-the-wild.md | Interlock / BYOVD 사용 및 타임라인 |
poc/poc.cpp | 최소 개념 증명 |
detection/cve-2025-61155.yar | YARA 규칙 |
detection/iocs.md | 침해 지표(IOC) |
sample/SAMPLE.md | 샘플 식별 정보 및 출처(바이너리는 커밋되지 않음) |
NEWS.md | 진행 상황에 대한 기록 |
SECURITY.md | 책임 있는 사용 정책 및 연락처 |