Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
0xKern3lCrush — PoC e Pesquisa Avançados para CVE-2026-0828 (Safetica) e CVE-2025-7771 (ThrottleStop). Análise de TTPs de BYOVD (Bring Your Own Vulnerable Driver) para encerramento de processos no Ring 0 e leitura/escrita de memória física. Pesquisando padrões de EDR-Killer, bypasses de PPL e primitivas de modo kernel usadas por MedusaLocker e outros atores de ameaças. | Kitploit
Ferramentas/GitHubGitHub/deathshotxd/0xkern3lcrush
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoAnálise de MalwarePapers e PesquisaAprendizado e EducaçãoRed Teaming
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

PoC e Pesquisa Avançados para CVE-2026-0828 (Safetica) e CVE-2025-7771 (ThrottleStop). Análise de TTPs de BYOVD (Bring Your Own Vulnerable Driver) para encerramento de processos no Ring 0 e leitura/escrita de memória física. Pesquisando padrões de EDR-Killer, bypasses de PPL e primitivas de modo kernel usadas por MedusaLocker e outros atores de ameaças.

Ver Repositório
4852há 7 mesesRevisado pelo Kitploit
Compartilhar

💀 0xKern3lCrush-M4te-CVE-2026-0828

Notas de Pesquisa BYOVD para Windows e Reconhecimento de Endpoint

0xKern3lCrush Logo

Repositório estritamente educacional / de pesquisa em segurança.
Objetivo: Documentar e entender técnicas Bring-Your-Own-Vulnerable-Driver (BYOVD) por meio de divulgações públicas — zero exploits funcionais incluídos.

Este repositório reúne:

  • Código seguro de reconhecimento em modo de usuário (enumeração de processos via APIs Toolhelp32)
  • Artefatos de análise estática e anotações sobre casos reais de BYOVD
  • Nenhum código em modo kernel, nenhuma lógica de invocação de IOCTL, nenhuma rotina de encerramento de processos

⚠️ Aviso Crítico Ético e Legal (leia antes de qualquer coisa)

  • Este repositório NÃO é um mecanismo de entrega de exploits.
  • NÃO carregue o exemplo de driver incluído em nenhum sistema — mesmo em um laboratório — sem VM isolada + rollback de snapshot.
  • Carregar drivers assinados vulneráveis ou enviar IOCTLs maliciosos sem autorização explícita é crime na maioria dos países (fraude/abuso de computador, acesso não autorizado, etc.).
  • Use somente em sistemas que você possui ou para os quais tenha permissão por escrito para testar.
  • Até atividades de "pesquisa" podem brickar máquinas, corromper instalações do SO ou disparar alertas irreversíveis de EDR.

Motivação

Os produtos EDR/AV protegem cada vez mais seus próprios processos (PPL, protected process light, tokens restritos).
Atacantes contornam via BYOVD: implantar um driver assinado legítimo, porém vulnerável → abusar de handlers IOCTL fracos → obter kill arbitrário de processos em nível de kernel / leitura/escrita de memória / etc.

Este repositório ajuda equipes red/blue:

  • Identificar padrões BYOVD em malwares (MedusaLocker, Qilin, Storm-2603, etc.)
  • Entender falhas de design de drivers fracos
  • Construir melhores detecções (blocklists de drivers, regras WDAC, monitoramento de IOCTL)

Arquivos Principais

  • src/0xPoC.c
    Enumeração de processos segura e somente leitura — lista nomes comuns de serviços EDR/AV/EDR. Primeiro passo de reconhecimento antes de qualquer técnica avançada hipotética.

  • drivers/0xhashes.md
    Identificação de Artefatos — Contém verificação SHA256 e links para espelhos públicos de pesquisa. Este repositório não hospeda drivers binários.

Caso Estudado: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • Publicado: Janeiro de 2026 (pesquisa da KOSEC originalmente em novembro de 2025)
  • Driver: ProcessMonitorDriver.sys (Safetica Endpoint Client x64)
  • Versões afetadas: 10.5.75.0, 11.11.4.0
  • Hashes conhecidos → veja drivers/0xhashes.md
  • Vulnerabilidade: Usuário sem privilégios pode abusar de handler(s) IOCTL expostos para encerrar processos arbitrários (incluindo críticos protegidos/do sistema)
  • Causa raiz: Falta de validação de privilégio do chamador + sanitização inadequada de entrada no caminho IOCTL
  • Impacto: Encerramento de processos em nível de kernel (estilo PsTerminateProcess) → cegar monitoramento/DLP Safetica → exfiltração de dados, preparação de ransomware
  • Contexto real: Primitiva BYOVD clássica — atacantes implantam driver → matam EDR → seguem com payload
  • Status: Nenhum patch do fornecedor confirmado publicamente até fev 2026; CERT VU#818729 publicado em 20 de janeiro de 2026

Notas detalhadas → research/0xsafetica-cve-2026-0828.md

Caso Estudado: CVE-2025-7771 — Abuso de ThrottleStop.sys pelo Ransomware MedusaLocker

Operadores do MedusaLocker (RaaS desde 2019) têm usado como arma o ThrottleStop.sys (driver da ferramenta de throttling de CPU da TechPowerUp) em ataques reais, mais notavelmente um incidente brasileiro (analisado pela Kaspersky, ago 2025). Isso mostra um fluxo BYOVD mais avançado em comparação com kills simples por IOCTL.

  • Driver: ThrottleStop.sys (renomeado para ThrottleBlood.sys pelos atacantes), assinado pela TechPowerUp (certificado DigiCert EV, 2020)
  • Vulnerabilidade: CVE-2025-7771 — expõe IOCTLs que permitem leitura/escrita arbitrária de memória física via MmMapIoSpace. Sem verificações de acesso adequadas → aplicativo em modo de usuário pode corrigir memória do kernel e invocar funções ring-0.
  • Fluxo de Exploração (somente conceito/análise):
    1. Carregar o driver renomeado (ThrottleBlood.sys) como serviço → criar dispositivo \\.\ThrottleStop
    2. Usar ferramenta em modo de usuário (All.exe ou similar) para enviar IOCTLs vulneráveis (ex.: códigos como 0x80006498 leitura / 0x8000649C escrita)
    3. Contornar o KASLR: consultar a base do kernel via NtQuerySystemInformation(SystemModuleInformation)
    4. Converter endereços virtuais → físicos (frequentemente via técnica de vazamento de informações do SuperFetch)
    5. Ler/escrever memória do kernel → sobrescrever função raramente usada (ex.: NtAddAtom) com hook de shellcode
    6. O hook pula para PsLookupProcessById + PsTerminateProcess → matar em massa processos de AV/EDR (lista hardcoded: MsMpEng.exe, CSFalconService.exe, ekrn.exe, etc.)

Detalhamento técnico → research/0xthrottlestop-medusalocker.md
Fonte primária: Kaspersky Securelist (ago 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

Outros Casos

Tendências BYOVD mais amplas → dezenas de drivers assinados vulneráveis abusados em 2024–2026 (veja research/0xbyovd-patterns.md)

Compilação e Execução (somente reconhecimento seguro)

root@kitploit:~
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
Baixar ferramenta
  • Restaurar o código original para evitar crashes → implantar variante do MedusaLocker
  • Impacto: Modo kernel-god para encerrar processos protegidos → desativar CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender, etc. → a criptografia do ransomware é bem-sucedida.
  • Contexto real: Visto em roubo de credenciais RDP → Mimikatz → pass-the-hash lateral → kill de AV → drop do MedusaLocker. Circulando desde ~out 2024; mirou Rússia, Brasil, Europa.
  • Status: Fornecedor preparando patch (a partir de 2025); nem sempre na blocklist da MS inicialmente.