Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ThrottleStop — CVE-2025-7771 Exploit de escalonamento de privilégio no ThrottleStop.sys - acesso IOCTL irrestrito à memória física via MmMapIoSpace | Kitploit
Ferramentas/GitHubGitHub/demoo1337/throttlestop
Escalada de PrivilégiosFrameworks de ExploraçãoAnálise de VulnerabilidadesExploraçãoDesenvolvimento de PayloadsExploração de Binários
GitHubdemoo1337/throttlestop

ThrottleStop

CVE-2025-7771 Exploit de escalonamento de privilégio no ThrottleStop.sys - acesso IOCTL irrestrito à memória física via MmMapIoSpace

Ver Repositório
10149há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-7771 – Elevação de Privilégio via ThrottleStop.sys

CVE-2025-7771 | CVSS 8.7 | Elevação Local de Privilégio

Visão Geral

O ThrottleStop.sys expõe interfaces IOCTL irrestritas, permitindo acesso arbitrário à memória física através de MmMapIoSpace. Isso possibilita a elevação local de privilégio ao modificar a memória do kernel e executar código arbitrário no contexto ring-0.

Componente Afetado: ThrottleStop.sys (TechPowerUp)
Tipo de Vulnerabilidade: IOCTL Exposto com Controle de Acesso Insuficiente (CWE-782)
Impacto: Elevação Local de Privilégio
Status do Driver: Assinado digitalmente, compatível com Core Isolation

Detalhes Técnicos

IOCTLs Vulneráveis

IOCTLFunção
0x80006498Ler Memória Física
0x8000649CEscrever Memória Física

Método de Exploração

  1. Abrir um handle para \\Device\\ThrottleStop
  2. Usar DeviceIoControl com os IOCTLs vulneráveis
  3. Mapear memória física arbitrária via MmMapIoSpace
  4. Modificar estruturas do kernel ou ponteiros de função
  5. Executar código arbitrário no contexto do kernel

Prova de Conceito

Esta implementação demonstra a exploração da vulnerabilidade no ThrottleStop.sys através de:

  • Aquisição do handle do driver via CreateFileW
  • Enumeração e seleção de processos alvo
  • Operações de leitura/escrita na memória física usando IOCTLs vulneráveis
  • Operações de memória baseadas em templates para diferentes tipos de dados
  • Operações de buffer para regiões de memória maiores

Compilação e Uso

Compilar

root@kitploit:~
msbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64

Configuração do Serviço do Driver

root@kitploit:~
# Criar serviço
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel

# Iniciar serviço
sc start ThrottleStop

Execução

root@kitploit:~
.\usermode\usermode.exe

Requisitos: Privilégios de Administrador, Visual Studio 2019/2022, serviço do driver ThrottleStop.sys

Estrutura do Código

root@kitploit:~
throttlestop/
├── usermode/
│   ├── Entry.cpp              # Ponto de entrada principal da aplicação
│   ├── Driver/
│   │   └── Driver.h           # Implementação da classe MemoryDriver
│   └── usermode.vcxproj       # Arquivo de projeto do Visual Studio
├── ThrottleStop.sys           # Binário do driver vulnerável
└── throttlestop.sln           # Arquivo de solução

Detalhes da Implementação

  • Classe MemoryDriver: Comunicação com o driver e operações de memória
  • Manipuladores de IOCTL: 0x80006498 (leitura), 0x8000649C (escrita)
  • Segmentação de Processos: Enumeração e seleção automática de processos
  • Operações de Memória: Leitura/escrita baseadas em templates com suporte a buffer

Certificados do Driver

Assinaturas Digitais:

  • TechPowerUp LLC (SHA1)
  • Microsoft Windows Hardware Compatibility Publisher (SHA256)
  • TechPowerUp LLC (SHA1)

Implicações de Segurança:

  • O driver contorna o Driver Signature Enforcement (DSE)
  • Compatível com sistemas com Core Isolation habilitado
  • Confiável pelo Windows como driver de hardware legítimo
  • Nenhum aviso ou bloqueio de driver não assinado

Mitigação

  • Remover ThrottleStop.sys se não for necessário
  • Bloquear drivers não assinados/não verificados
  • Habilitar a Integridade de Código em Modo Kernel (KMCI)
  • Monitorar o acesso a \\Device\\ThrottleStop
  • Detectar chamadas DeviceIoControl com os códigos IOCTL 0x80006498 e 0x8000649C

Referências

  • Aviso INCIBE-CERT sobre CVE-2025-7771
  • Análise da Kaspersky sobre Exploração do ThrottleStop.sys
  • Melhores Práticas de Segurança de Driver da Microsoft

Imagens de Análise

Análise do Manipulador de IOCTL

Ler Memória Física (0x80006498) Análise IDA - IOCTL de Leitura

Escrever Memória Física (0x8000649C) Análise IDA - IOCTL de Escrita

Estas capturas de tela mostram os manipuladores de IOCTL vulneráveis no ThrottleStop.sys que permitem acesso irrestrito à memória física através de MmMapIoSpace.

Aviso Legal

Este repositório é fornecido apenas para fins educacionais e de pesquisa defensiva. Qualquer uso não autorizado para comprometer sistemas é ilegal e proibido. Use por sua conta e risco apenas em ambientes controlados.

Baixar ferramenta