Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-7771 — Exploit de prova de conceito para CVE-2025-7771, uma vulnerabilidade no driver de kernel do Windows ThrottleStop.sys permitindo leitura/escrita arbitrária de memória física e escalada de privilégio local para SYSTEM. | Kitploit
Ferramentas/GitHubGitHub/mein-0/cve-2025-7771
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPapers e PesquisaAprendizado e EducaçãoExploração de Binários
GitHubmein-0/cve-2025-7771

cve-2025-7771

Exploit de prova de conceito para CVE-2025-7771, uma vulnerabilidade no driver de kernel do Windows ThrottleStop.sys permitindo leitura/escrita arbitrária de memória física e escalada de privilégio local para SYSTEM.

Ver Repositório
há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-7771 — ThrottleStop.sys LPE

Prova de conceito para CVE-2025-7771. ThrottleStop.sys expõe dois manipuladores IOCTL que permitem leitura/escrita arbitrária na memória física sem controle de acesso — qualquer processo administrador pode ler ou escrever em qualquer lugar na RAM física.

Testado no Windows 10 22H2 e Windows 11 23H2 x64.


O que eu fiz

Comecei carregando o binário do driver no IDA Pro para entender como funciona internamente. Encontrei a rotina de despacho IRP_MJ_DEVICE_CONTROL e rastreei até dois códigos IOCTL:

  • 0x80006498 — ler do endereço físico
  • 0x8000649C — escrever no endereço físico

Ambos apenas chamam MmMapIoSpace diretamente com qualquer endereço que você passe. Sem verificação de limites, sem validação do chamador, nada. Essa é a falha.

A partir daí, o caminho de exploração é bastante direto:

  1. Abrir um handle para \\.\ThrottleStop
  2. Usar a consulta Superfetch PFN (NtQuerySystemInformation classe 79) para construir um mapa de tradução de endereço virtual→físico
  3. Vazar a base do ntoskrnl via NtQuerySystemInformation classe 11
  4. Carregar ntoskrnl.exe do disco para resolver o RVA de exportação PsInitialSystemProcess, somar à base em tempo de execução para obter o VA do kernel
  5. Traduzir esse VA para físico, lê-lo — fornece o ponteiro EPROCESS do SYSTEM
  6. Ler o token do SYSTEM de EPROCESS+0x4b8
  7. Percorrer ActiveProcessLinks para encontrar nosso próprio EPROCESS
  8. Escrever o token do SYSTEM sobre nosso próprio campo de token (escrita física, contorna todas as proteções de memória virtual)
  9. Iniciar cmd.exe — ele herda nosso token agora SYSTEM

O campo de token é _EX_FAST_REF, então os 4 bits inferiores são um contador de referência, não parte do ponteiro. Mascarar esses bits ao ler o token do SYSTEM, preservar nossos próprios bits de contagem ao escrever, caso contrário você corre o risco de um BSOD.


Compilação

root@kitploit:~
cl /std:c++20 /EHsc /O2 exploit_single.cpp /link ntdll.lib advapi32.lib

Requer MSVC (VS2022+) e o driver carregado. Execute como administrador.

Offsets do EPROCESS

Estes são para Windows 10 20H2 até 22H2 e Windows 11 22H2/23H2 x64. Verifique com dt nt!_EPROCESS no WinDbg se você estiver em uma build diferente.

CampoOffset
UniqueProcessId0x440
ActiveProcessLinks0x448
Token0x4b8

Referências

  • CVE-2025-7771
  • Pesquisa da Kaspersky sobre exploração ativa na natureza
  • jonomango/superfetch

Apenas para fins educacionais e de pesquisa. Testado em uma VM pessoal.

Baixar ferramenta