💀 0xKern3lCrush-M4te-CVE-2026-0828
Notas de Pesquisa BYOVD para Windows e Reconhecimento de Endpoint
Repositório estritamente educacional / de pesquisa em segurança.
Objetivo: Documentar e entender técnicas Bring-Your-Own-Vulnerable-Driver (BYOVD) por meio de divulgações públicas — zero exploits funcionais incluídos.
Este repositório reúne:
- Código seguro de reconhecimento em modo de usuário (enumeração de processos via APIs Toolhelp32)
- Artefatos de análise estática e anotações sobre casos reais de BYOVD
- Nenhum código em modo kernel, nenhuma lógica de invocação de IOCTL, nenhuma rotina de encerramento de processos
⚠️ Aviso Crítico Ético e Legal (leia antes de qualquer coisa)
- Este repositório NÃO é um mecanismo de entrega de exploits.
- NÃO carregue o exemplo de driver incluído em nenhum sistema — mesmo em um laboratório — sem VM isolada + rollback de snapshot.
- Carregar drivers assinados vulneráveis ou enviar IOCTLs maliciosos sem autorização explícita é crime na maioria dos países (fraude/abuso de computador, acesso não autorizado, etc.).
- Use somente em sistemas que você possui ou para os quais tenha permissão por escrito para testar.
- Até atividades de "pesquisa" podem brickar máquinas, corromper instalações do SO ou disparar alertas irreversíveis de EDR.
Motivação
Os produtos EDR/AV protegem cada vez mais seus próprios processos (PPL, protected process light, tokens restritos).
Atacantes contornam via BYOVD: implantar um driver assinado legítimo, porém vulnerável → abusar de handlers IOCTL fracos → obter kill arbitrário de processos em nível de kernel / leitura/escrita de memória / etc.
Este repositório ajuda equipes red/blue:
- Identificar padrões BYOVD em malwares (MedusaLocker, Qilin, Storm-2603, etc.)
- Entender falhas de design de drivers fracos
- Construir melhores detecções (blocklists de drivers, regras WDAC, monitoramento de IOCTL)
Arquivos Principais
-
src/0xPoC.c
Enumeração de processos segura e somente leitura — lista nomes comuns de serviços EDR/AV/EDR. Primeiro passo de reconhecimento antes de qualquer técnica avançada hipotética.
-
drivers/0xhashes.md
Identificação de Artefatos — Contém verificação SHA256 e links para espelhos públicos de pesquisa. Este repositório não hospeda drivers binários.
Caso Estudado: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys
- Publicado: Janeiro de 2026 (pesquisa da KOSEC originalmente em novembro de 2025)
- Driver:
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)
- Versões afetadas: 10.5.75.0, 11.11.4.0
- Hashes conhecidos → veja
drivers/0xhashes.md
- Vulnerabilidade: Usuário sem privilégios pode abusar de handler(s) IOCTL expostos para encerrar processos arbitrários (incluindo críticos protegidos/do sistema)
- Causa raiz: Falta de validação de privilégio do chamador + sanitização inadequada de entrada no caminho IOCTL
- Impacto: Encerramento de processos em nível de kernel (estilo PsTerminateProcess) → cegar monitoramento/DLP Safetica → exfiltração de dados, preparação de ransomware
- Contexto real: Primitiva BYOVD clássica — atacantes implantam driver → matam EDR → seguem com payload
- Status: Nenhum patch do fornecedor confirmado publicamente até fev 2026; CERT VU#818729 publicado em 20 de janeiro de 2026
Notas detalhadas → research/0xsafetica-cve-2026-0828.md
Caso Estudado: CVE-2025-7771 — Abuso de ThrottleStop.sys pelo Ransomware MedusaLocker
Operadores do MedusaLocker (RaaS desde 2019) têm usado como arma o ThrottleStop.sys (driver da ferramenta de throttling de CPU da TechPowerUp) em ataques reais, mais notavelmente um incidente brasileiro (analisado pela Kaspersky, ago 2025). Isso mostra um fluxo BYOVD mais avançado em comparação com kills simples por IOCTL.
- Driver:
ThrottleStop.sys (renomeado para ThrottleBlood.sys pelos atacantes), assinado pela TechPowerUp (certificado DigiCert EV, 2020)
- Vulnerabilidade: CVE-2025-7771 — expõe IOCTLs que permitem leitura/escrita arbitrária de memória física via
MmMapIoSpace. Sem verificações de acesso adequadas → aplicativo em modo de usuário pode corrigir memória do kernel e invocar funções ring-0.
- Fluxo de Exploração (somente conceito/análise):
- Carregar o driver renomeado (
ThrottleBlood.sys) como serviço → criar dispositivo \\.\ThrottleStop
- Usar ferramenta em modo de usuário (
All.exe ou similar) para enviar IOCTLs vulneráveis (ex.: códigos como 0x80006498 leitura / 0x8000649C escrita)
- Contornar o KASLR: consultar a base do kernel via
NtQuerySystemInformation(SystemModuleInformation)
- Converter endereços virtuais → físicos (frequentemente via técnica de vazamento de informações do SuperFetch)
- Ler/escrever memória do kernel → sobrescrever função raramente usada (ex.:
NtAddAtom) com hook de shellcode
- O hook pula para
PsLookupProcessById + PsTerminateProcess → matar em massa processos de AV/EDR (lista hardcoded: MsMpEng.exe, CSFalconService.exe, ekrn.exe, etc.)
- Restaurar o código original para evitar crashes → implantar variante do MedusaLocker
- Impacto: Modo kernel-god para encerrar processos protegidos → desativar CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender, etc. → a criptografia do ransomware é bem-sucedida.
- Contexto real: Visto em roubo de credenciais RDP → Mimikatz → pass-the-hash lateral → kill de AV → drop do MedusaLocker. Circulando desde ~out 2024; mirou Rússia, Brasil, Europa.
- Status: Fornecedor preparando patch (a partir de 2025); nem sempre na blocklist da MS inicialmente.
Detalhamento técnico → research/0xthrottlestop-medusalocker.md
Fonte primária: Kaspersky Securelist (ago 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
Outros Casos
Tendências BYOVD mais amplas → dezenas de drivers assinados vulneráveis abusados em 2024–2026 (veja research/0xbyovd-patterns.md)
Compilação e Execução (somente reconhecimento seguro)
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe