Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
forti-research — Proof-of-concept que explora uma falha no driver de kernel fortimon3_74.sys da Fortinet para contornar o PPL e encerrar processos protegidos como o lsass.exe através de um comando de kill não autenticado. | Kitploit
Ferramentas/GitHubGitHub/mein-0/forti-research
Ferramentas DefensivasEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Binários
GitHubmein-0/forti-research

forti-research

Proof-of-concept que explora uma falha no driver de kernel fortimon3_74.sys da Fortinet para contornar o PPL e encerrar processos protegidos como o lsass.exe através de um comando de kill não autenticado.

Ver Repositório
2214há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Fortinet fortimon3_74.sys - Bypass de PPL via Comando de Kill Não Autenticado

Visão Geral

Uma vulnerabilidade no driver de kernel fortimon3_74.sys da Fortinet (o minifilter "anti-exploit" do FortiClient) permite que qualquer administrador local encerre qualquer processo - incluindo processos protegidos por PPL (Protected Process Light) como o Windows Defender (MsMpEng.exe) e o lsass.exe - enviando uma mensagem de 8 bytes para uma porta de comunicação não autenticada.

Sem buffer overflow. Sem heap spray. Sem ROP chain. Apenas 8 bytes.

Detalhes da Vulnerabilidade

CampoValor
Driverfortimon3_74.sys (FortiClient Anti-Exploit Minifilter)
Porta\Fortimon3FilterAntiExploitPort
ImpactoBypass de PPL, encerramento arbitrário de processos
AcessoAdministrador local
AutenticaçãoNenhuma
Risco de BYOVDAlto - o driver é assinado pela Fortinet

O driver expõe uma porta de comunicação de minifilter sem autenticação do chamador. Ele aceita uma mensagem simples de 8 bytes:

root@kitploit:~
struct {
    DWORD magic;  // 0x6C6C696B ("kill" em ASCII little-endian)
    DWORD pid;    // ID do processo alvo
};

Ao receber essa mensagem, o driver chama ZwOpenProcess com PROCESS_ALL_ACCESS a partir do modo kernel (contornando as verificações de PPL), e em seguida ZwTerminateProcess. Nenhuma validação é realizada no chamador ou no alvo.

Problema Adicional: Vazamento de Handle

O handle de ZwOpenProcess é criado na tabela de handles do chamador (falta o flag OBJ_KERNEL_HANDLE), criando uma breve janela em que um atacante em modo usuário poderia duplicar um handle PROCESS_ALL_ACCESS para um processo protegido por PPL como o lsass.exe - permitindo o roubo de credenciais sem encerrar o processo.

Causas Raiz

  1. Sem autenticação do chamador - qualquer processo administrador pode se conectar à porta
  2. Sem validação do alvo - qualquer PID é aceito, incluindo processos críticos do sistema
  3. Privilégio excessivo - PROCESS_ALL_ACCESS usado em vez de PROCESS_TERMINATE
  4. Uso incorreto da tabela de handles - falta do flag OBJ_KERNEL_HANDLE expõe o handle do kernel ao modo usuário

Demonstração

Kill do lsass.exe (protegido por PPL)

LSASS Kill - Reinicialização forçada do sistema

Demonstração em Vídeo

Assista à demonstração completa - demonstra o bypass de PPL contra processos protegidos.

Arquivos

ArquivoDescrição
poc.cProva de Conceito - encerra qualquer processo por nome através do driver vulnerável
fortimon3_74.sysBinário do driver vulnerável (assinado pela Fortinet)
poc.jpgCaptura de tela - lsass.exe encerrado, reinicialização do sistema acionada
forti.mp4Demonstração em vídeo do exploit

Compilação e Uso

root@kitploit:~
cl.exe poc.c /Fe:poc_kill.exe
poc_kill.exe MsMpEng.exe

Requer: privilégios de administrador local, fortimon3_74.sys carregado.

Divulgação

  • Reportado ao Fortinet PSIRT com detalhes técnicos completos, PoC e demonstração em vídeo
  • Status: Duplicado (outro pesquisador reportou o mesmo problema)

me1n

Baixar ferramenta