Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-61155 — CVE-2025-61155 — arbitrary process termination in GameDriverX64.sys (Tower of Fantasy anti-cheat). Original IDA Pro teardown, PoC, YARA, IOCs, mitigation. | Kitploit
Ferramentas/GitHubGitHub/sf0rzin/cve-2025-61155
Privilege EscalationVulnerability AnalysisExploitationIDS/IPS EvasionReverse EngineeringMalware AnalysisBinary AnalysisThreat IntelligenceLearning & EducationIncident Response
GitHubsf0rzin/cve-2025-61155

CVE-2025-61155

2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-61155 — arbitrary process termination in GameDriverX64.sys (Tower of Fantasy anti-cheat). Original IDA Pro teardown, PoC, YARA, IOCs, mitigation.

Ver Repositório

CVE-2025-61155 — Terminação Arbitrária de Processos no GameDriverX64.sys

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

Um driver anti-trapaça de modo kernel assinado — GameDriverX64.sys, distribuído com Tower of Fantasy (Hotta Studio / Perfect World) — permite que qualquer usuário local não privilegiado termine processos arbitrários, incluindo serviços de antivírus/EDR protegidos por PPL. É o tipo de primitiva que operadores de ransomware buscam, e está sendo ativamente abusado na natureza pela operação Interlock como um BYOVD matador de EDR.

Este repositório é uma análise completa e reproduzível: o aviso de segurança, uma análise original de engenharia reversa com IDA Pro, uma prova de conceito e conteúdo de detecção e mitigação pronto para uso.

Pesquisadores: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

Demo

Prova de conceito terminando um processo alvo através do driver. O player embutido não está renderizando? Baixe o clipe.

De relance

A cadeia de exploração

root@kitploit:~
1. LoadLibrary a DLL named QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ passa a "verificação" apenas do nome do arquivo em IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← DACL padrão, qualquer usuário pode abrir

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← única barreira é um magic embutido

4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ executa com PreviousMode == KernelMode → verificação de acesso ignorada
   └─ mata QUALQUER processo, incluindo AV/EDR protegidos

Três "barreiras", todas derrotadas: o dispositivo não tem ACL restrita a administradores, a verificação CREATE compara uma string de nome de módulo (forje-a carregando qualquer DLL de mesmo nome), e a porta IOCTL é uma constante inserida no binário. A eliminação então é executada no kernel, então a proteção de processo (PPL) não se aplica. Explicação completa em docs/01-technical-analysis.md.

Mapa do repositório

Engenharia reversa

A análise em docs/01-technical-analysis.md foi produzida estaticamente no IDA Pro 9.4 + Hex-Rays contra a amostra vulnerável e legitimamente assinada (SHA-256 9DDAE4…3C9F1E, veja sample/SAMPLE.md). Cada endereço, constante e trecho descompilado neste repositório foi extraído diretamente do binário e corrobora independentemente os relatos públicos sobre as ferramentas usadas na natureza.

Defensores: comece aqui

  1. Bloqueie o driver através da Lista de Bloqueio de Drivers Vulneráveis da Microsoft (HVCI) e/ou uma regra de negação do WDAC — docs/04-mitigation.md.
  2. Procure com as regras YARA e IOCs — detection/.
  3. Detecte a exploração (aberturas de dispositivo, o IOCTL 0x222040, eliminações de processos originadas no kernel) — docs/03-detection.md.

Aviso Legal

Apenas para segurança defensiva, engenharia de detecção, educação e pesquisa. Use a prova de conceito apenas em sistemas que você possui ou está autorizado a testar. Veja SECURITY.md. O binário do driver vulnerável intencionalmente não está incluído.

Referências

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • Aviso do GitHub — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Canonical advisory (co-author) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
Baixar ferramenta
DriverGameDriverX64.sys (KMDF), versões <= 7.23.4.7
FornecedorHotta Studio / Perfect World — interno PwrdDriver / HtDriver2.0
AssinanteFedeen Games Limited (Authenticode válido)
Dispositivo\\.\HtAntiCheatDriver
PrimitivaIOCTL 0x222040, magic 0xFA123456 → ZwTerminateProcess no contexto do kernel
Privilégios necessáriosNenhum além de um usuário local padrão
ImpactoTermina qualquer processo, incl. AV/EDR protegido por PPL → BYOVD matador de EDR
CVSS 3.15.5 Medium · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
StatusPublicado, explorado na natureza (Interlock, Reynolds)
CaminhoConteúdo
advisory.mdAviso de segurança formal
docs/01-technical-analysis.mdAnálise de engenharia reversa original com IDA Pro
docs/02-exploitation.mdCadeia de exploração e explicação da PoC
docs/03-detection.mdComo detectar o driver e seu abuso
docs/04-mitigation.mdBloqueio e remoção por HVCI / WDAC
docs/05-in-the-wild.mdUso e cronologia do Interlock / BYOVD
poc/poc.cppProva de conceito mínima
detection/cve-2025-61155.yarRegras YARA
detection/iocs.mdIndicadores de comprometimento
sample/SAMPLE.mdIdentidade e proveniência da amostra (binário não incluído)
NEWS.mdRegistro contínuo de desenvolvimentos
SECURITY.mdPolítica de uso responsável e contato