Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2017-11882-Blocker — Driver em modo kernel do Windows que bloqueia a exploração da CVE-2017-11882 ao interceptar a criação de processos e negar processos filhos maliciosos gerados pelo eqnedt32.exe. | Kitploit
Ferramentas/GitHubGitHub/donkey0xshot/cve-2017-11882-blocker
Ferramentas DefensivasAnálise de VulnerabilidadesExploraçãoExploração de Binários
GitHubdonkey0xshot/cve-2017-11882-blocker

CVE-2017-11882-Blocker

Driver em modo kernel do Windows que bloqueia a exploração da CVE-2017-11882 ao interceptar a criação de processos e negar processos filhos maliciosos gerados pelo eqnedt32.exe.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
11há 5 mesesAinda não revisado
Compartilhar

CVE-2017-11882-Blocker

Um driver do Windows que neutraliza CVE-2017-11882 : )

Como funciona

Este projeto é dividido em um driver de kernel e um componente de notificação em modo de usuário que se comunicam por um dispositivo personalizado usando o modelo de chamada invertida.

Driver de kernel

  1. Callback de processo - DriverEntry registra um callback PsSetCreateProcessNotifyRoutineEx para que o driver seja invocado de forma síncrona em toda criação de processo no sistema, antes que o novo processo comece a executar.
  2. Inspeção do processo pai - Dentro do callback, o driver abre o processo pai via ZwOpenProcess e consulta ProcessImageFileName para obter o caminho NT completo. Uma comparação de sufixo final RtlCompareUnicodeString com eqnedt32.exe decide se esta é uma tentativa de exploração.
  3. Prevenção - Em caso de correspondência, o driver define CreateInfo->CreationStatus = STATUS_ACCESS_DENIED. Esta é a forma documentada de abortar a inicialização de um processo a partir do callback.

Agente em modo de usuário

O agente usa duas threads: um despachante de E/S executando o loop de chamada invertida com WaitForSingleObject + GetOverlappedResult, e um worker de interface que exibe alertas e os renderiza com MessageBoxW. Os handles são gerenciados por um pequeno wrapper RAII AutoHandle.

Uma nota sobre spoofing de PPID

Toda a detecção depende do PID pai informado pelo kernel. Um atacante que chame NtCreateUserProcess com PROC_THREAD_ATTRIBUTE_PARENT_PROCESS pode alterar o processo pai do payload para explorer.exe e evitar a detecção : )

Limitações

Esta solução não detecta explorações avançadas que realizam injeção de processos ou execução de código em memória. Ela apenas detecta a exploração comum para este CVE, que inicia um novo processo (malicioso).

Baixar ferramenta