Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
throttlestop-exploit-rw — Exploração de leitura/escrita arbitrária de memória física usando ThrottleStop.sys (CVE-2025-7771) com tradução de endereços do superfetch - pesquisa de segurança do kernel Windows | Kitploit
Ferramentas/GitHubGitHub/amrhuss/throttlestop-exploit-rw
Escalada de PrivilégiosForensia de MemóriaAnálise de VulnerabilidadesExploraçãoAprendizado e EducaçãoExploração de Binários
GitHubamrhuss/throttlestop-exploit-rw

throttlestop-exploit-rw

Exploração de leitura/escrita arbitrária de memória física usando ThrottleStop.sys (CVE-2025-7771) com tradução de endereços do superfetch - pesquisa de segurança do kernel Windows

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
142há 9 mesesAinda não revisado

Mapeador de Memória Física

Ferramenta de pesquisa que demonstra acesso à memória física através da tradução de endereço virtual para físico combinada com exploração de driver vulnerável.

Visão Geral

Este projeto explora o gerenciamento de memória de baixo nível do Windows combinando a técnica superfetch para tradução de endereços com acesso à memória física baseado em IOCTL. Construído para entender a interação modo kernel/modo usuário e os internos do subsistema de memória.

CVE-2025-7771 – Acesso de Leitura/Escrita à Memória Física no ThrottleStop.sys

Resumo da Vulnerabilidade

ID CVE: CVE-2025-7771
Componente: ThrottleStop.sys (driver assinado da TechPowerUp LLC)
Versão Afetada: ThrottleStop 3.0.0.0 e potencialmente outras
Tipo de Vulnerabilidade: IOCTL exposto com Controle de Acesso Insuficiente (CWE-782)
Pontuação CVSS: 8.7 (Alto) – Kaspersky Labs
Impacto: Escalação de Privilégios Local (LPE)

Detalhes Técnicos

O driver ThrottleStop.sys expõe dois manipuladores IOCTL que permitem operações de leitura e escrita completamente arbitrárias na memória física através de MmMapIoSpace. Não há verificações de validação, restrições de limites ou controles de acesso nessas interfaces. Qualquer aplicação em modo usuário pode especificar qualquer endereço físico e ler ou escrever dados arbitrários.

Este acesso irrestrito permite:

  • Ler estruturas de dados sensíveis do kernel e material criptográfico
  • Escrever em endereços físicos arbitrários para modificar o código do kernel
  • Contornar todos os mecanismos de segurança do Windows (KASLR, PatchGuard, DSE)
  • Sobrescrever ponteiros de função para redirecionar a execução do kernel
  • Desabilitar software de segurança corrigindo seus componentes do kernel

A natureza arbitrária do acesso significa que um atacante tem controle completo sobre a memória física sem quaisquer restrições impostas pelo driver.

Vetor de Ataque

A exploração segue este padrão:

  1. Acesso ao Driver → Abrir handle para o objeto de dispositivo \\.\ThrottleStop
  2. Descoberta de Endereço → Usar NtQuerySystemInformation para localizar o endereço base do kernel
  3. Tradução → Aplicar técnica superfetch para converter endereços virtuais em físicos
  4. Operações de Memória → Emitir comandos IOCTL para leitura/escrita na memória física via MmMapIoSpace
  5. Manipulação do Kernel → Sobrescrever funções do kernel ou estruturas de segurança

Malware do mundo real tem utilizado esta vulnerabilidade para desabilitar produtos de segurança corrigindo funções do kernel como NtAddAtom para sequestrar o fluxo de execução.

Implementação

Este projeto demonstra os componentes técnicos de tal cadeia de ataque para fins educacionais:

Integração Superfetch – Traduz endereços virtuais do kernel para endereços físicos usando SystemSuperfetchInformation

Interface do Driver – Comunica-se com o driver vulnerável através de DeviceIoControl para operações de memória física

root@kitploit:~
// Acquire memory map for translation
auto mm = spf::memory_map::current();

// Translate virtual kernel address to physical
void* virt = reinterpret_cast<void*>(0xFFFFF80000001000);
std::uint64_t phys = mm->translate(virt);

// Access physical memory through driver
ULONG64 value = Driver.ReadPhysical<ULONG64>(phys);

Referências

  • Detalhes do CVE-2025-7771
  • Pesquisa de Segurança da Kaspersky sobre Exploração Ativa
  • biblioteca superfetch

Aviso Legal

Apenas para fins educacionais e de pesquisa. O acesso não autorizado a sistemas de computador é ilegal. Este código demonstra vulnerabilidades documentadas para pesquisa defensiva de segurança.

Licença

Licença MIT

Baixar ferramenta