Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-61155 — CVE-2025-61155 — GameDriverX64.sys(Tower of Fantasy 안티치트)의 임의 프로세스 종료. 원본 IDA Pro 분석, PoC, YARA, IOCs, 완화 조치. | Kitploit
도구/GitHubGitHub/sf0rzin/cve-2025-61155
Privilege EscalationVulnerability AnalysisExploitationIDS/IPS EvasionReverse EngineeringMalware AnalysisBinary AnalysisThreat IntelligenceLearning & EducationIncident Response
GitHubsf0rzin/cve-2025-61155

CVE-2025-61155

232개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-61155 — GameDriverX64.sys(Tower of Fantasy 안티치트)의 임의 프로세스 종료. 원본 IDA Pro 분석, PoC, YARA, IOCs, 완화 조치.

저장소 보기

CVE-2025-61155 — GameDriverX64.sys의 임의 프로세스 종료

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

Tower of Fantasy(Hotta Studio / Perfect World)에 포함되어 배포되는 서명된 커널 모드 안티치트 드라이버 GameDriverX64.sys는 권한이 없는 일반 로컬 사용자가 PPL로 보호된 안티바이러스/EDR 서비스를 포함한 임의의 프로세스를 종료할 수 있게 한다. 이는 랜섬웨어 운영자들이 찾는 유형의 프리미티브이며, 실제 환경에서 Interlock 작전에 의해 BYOVD EDR-killer로 적극적으로 악용되고 있다.

이 저장소는 완전하고 재현 가능한 분석 자료이다: 보안 권고, 독창적인 IDA Pro 리버스 엔지니어링 분석, 개념 증명(PoC), 그리고 바로 사용 가능한 탐지 및 완화 콘텐츠를 포함한다.

연구자: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

데모

드라이버를 통해 대상 프로세스를 종료하는 개념 증명. 인라인 플레이어가 렌더링되지 않나요? 클립 다운로드.

한눈에 보기

익스플로잇 체인

root@kitploit:~
1. QmGUI.dll / QmGUI4.dll / gameuirender.dll 이라는 이름의 DLL을 LoadLibrary
   └─ IRP_MJ_CREATE에서 파일 이름만으로 "검증"을 통과

2. CreateFile("\\.\HtAntiCheatDriver")          ← 기본 DACL, 모든 사용자가 열 수 있음

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← 유일한 관문은 하드코딩된 매직 값

4. 드라이버: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ PreviousMode == KernelMode로 실행 → 액세스 검사 건너뜀
   └─ 보호된 AV/EDR을 포함한 모든 프로세스 종료

세 가지 "안전장치"는 모두 무력화된다: 디바이스에는 관리자 전용 ACL이 없고, CREATE 검사는 모듈 이름 문자열을 비교하므로(같은 이름의 DLL을 로드해 위조 가능) IOCTL 게이트는 바이너리에 내장된 상수다. 종료는 커널에서 실행되므로 프로세스 보호(PPL)는 적용되지 않는다. 전체 분석은 docs/01-technical-analysis.md에서 확인할 수 있다.

저장소 구조

리버스 엔지니어링

docs/01-technical-analysis.md의 분석은 정식 서명된 취약한 샘플(SHA-256 9DDAE4…3C9F1E, sample/SAMPLE.md 참조)을 대상으로 IDA Pro 9.4 + Hex-Rays에서 정적으로 수행되었다. 이 저장소의 모든 주소, 상수 및 디컴파일된 코드 조각은 바이너리에서 직접 추출되었으며, 실제 환경에서 사용된 도구에 대한 공개 보고를 독립적으로 뒷받침한다.

방어자를 위한 시작 가이드

  1. 차단: Microsoft Vulnerable Driver Blocklist(HVCI) 및/또는 WDAC 거부 규칙으로 드라이버 차단 — docs/04-mitigation.md.
  2. 헌팅: YARA 규칙 및 IOC를 사용한 수색 — detection/.
  3. 탐지: 익스플로잇 탐지(디바이스 열기, 0x222040 IOCTL, 커널 기원 프로세스 종료) — docs/03-detection.md.

면책 조항

방어적 보안, 탐지 엔지니어링, 교육 및 연구 목적으로만 사용한다. 개념 증명은 본인이 소유하거나 테스트 권한이 있는 시스템에서만 사용한다. SECURITY.md를 참조한다. 취약한 드라이버 바이너리는 의도적으로 포함하지 않는다.

참고 자료

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • GitHub Advisory — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Canonical advisory (co-author) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
도구 다운로드
드라이버GameDriverX64.sys (KMDF), 버전 <= 7.23.4.7
공급업체Hotta Studio / Perfect World — 내부 PwrdDriver / HtDriver2.0
서명자Fedeen Games Limited (유효한 Authenticode)
디바이스\\.\HtAntiCheatDriver
프리미티브IOCTL 0x222040, 매직 값 0xFA123456 → 커널 컨텍스트에서 ZwTerminateProcess 호출
필요 권한표준 로컬 사용자 외에 없음
영향PPL AV/EDR을 포함한 모든 프로세스 종료 가능 → BYOVD EDR-killer
CVSS 3.15.5 Medium · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
상태공개됨, 실제 환경에서 악용됨 (Interlock, Reynolds)
경로내용
advisory.md공식 보안 권고
docs/01-technical-analysis.md독창적인 IDA Pro 리버스 엔지니어링 분석
docs/02-exploitation.md익스플로잇 체인 및 PoC 분석
docs/03-detection.md드라이버와 그 악용을 탐지하는 방법
docs/04-mitigation.mdHVCI / WDAC 차단 및 제거
docs/05-in-the-wild.mdInterlock / BYOVD 사용 및 타임라인
poc/poc.cpp최소 개념 증명
detection/cve-2025-61155.yarYARA 규칙
detection/iocs.md침해 지표(IOC)
sample/SAMPLE.md샘플 식별 정보 및 출처(바이너리는 커밋되지 않음)
NEWS.md진행 상황에 대한 기록
SECURITY.md책임 있는 사용 정책 및 연락처