
PoC e Pesquisa Avançados para CVE-2026-0828 (Safetica) e CVE-2025-7771 (ThrottleStop). Análise de TTPs de BYOVD (Bring Your Own Vulnerable Driver) para encerramento de processos no Ring 0 e leitura/escrita de memória física. Pesquisando padrões de EDR-Killer, bypasses de PPL e primitivas de modo kernel usadas por MedusaLocker e outros atores de ameaças.
Repositório estritamente educacional / de pesquisa em segurança.
Objetivo: Documentar e entender técnicas Bring-Your-Own-Vulnerable-Driver (BYOVD) por meio de divulgações públicas — zero exploits funcionais incluídos.
Este repositório reúne:
Os produtos EDR/AV protegem cada vez mais seus próprios processos (PPL, protected process light, tokens restritos).
Atacantes contornam via BYOVD: implantar um driver assinado legítimo, porém vulnerável → abusar de handlers IOCTL fracos → obter kill arbitrário de processos em nível de kernel / leitura/escrita de memória / etc.
Este repositório ajuda equipes red/blue:
src/0xPoC.c
Enumeração de processos segura e somente leitura — lista nomes comuns de serviços EDR/AV/EDR. Primeiro passo de reconhecimento antes de qualquer técnica avançada hipotética.
drivers/0xhashes.md
Identificação de Artefatos — Contém verificação SHA256 e links para espelhos públicos de pesquisa. Este repositório não hospeda drivers binários.
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)drivers/0xhashes.mdNotas detalhadas → research/0xsafetica-cve-2026-0828.md
Operadores do MedusaLocker (RaaS desde 2019) têm usado como arma o ThrottleStop.sys (driver da ferramenta de throttling de CPU da TechPowerUp) em ataques reais, mais notavelmente um incidente brasileiro (analisado pela Kaspersky, ago 2025). Isso mostra um fluxo BYOVD mais avançado em comparação com kills simples por IOCTL.
ThrottleStop.sys (renomeado para ThrottleBlood.sys pelos atacantes), assinado pela TechPowerUp (certificado DigiCert EV, 2020)MmMapIoSpace. Sem verificações de acesso adequadas → aplicativo em modo de usuário pode corrigir memória do kernel e invocar funções ring-0.ThrottleBlood.sys) como serviço → criar dispositivo \\.\ThrottleStopAll.exe ou similar) para enviar IOCTLs vulneráveis (ex.: códigos como 0x80006498 leitura / 0x8000649C escrita)NtQuerySystemInformation(SystemModuleInformation)NtAddAtom) com hook de shellcodePsLookupProcessById + PsTerminateProcess → matar em massa processos de AV/EDR (lista hardcoded: MsMpEng.exe, CSFalconService.exe, ekrn.exe, etc.)Detalhamento técnico → research/0xthrottlestop-medusalocker.md
Fonte primária: Kaspersky Securelist (ago 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
Tendências BYOVD mais amplas → dezenas de drivers assinados vulneráveis abusados em 2024–2026 (veja research/0xbyovd-patterns.md)
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe