Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
throttlestop-exploit-rw — Эксплуатация произвольного чтения/записи физической памяти с использованием ThrottleStop.sys (CVE-2025-7771) с трансляцией адресов Superfetch — исследование безопасности ядра Windows | Kitploit
Инструменты/GitHubGitHub/amrhuss/throttlestop-exploit-rw
Повышение привилегийКриминалистика памятиАнализ уязвимостейЭксплуатацияОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHubamrhuss/throttlestop-exploit-rw

throttlestop-exploit-rw

Эксплуатация произвольного чтения/записи физической памяти с использованием ThrottleStop.sys (CVE-2025-7771) с трансляцией адресов Superfetch — исследование безопасности ядра Windows

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1429 месяцев назадЕщё не проверено

Маппер физической памяти

Исследовательский инструмент, демонстрирующий доступ к физической памяти через трансляцию виртуальных адресов в физические в сочетании с эксплуатацией уязвимого драйвера.

Обзор

Этот проект исследует низкоуровневое управление памятью Windows, объединяя технику superfetch для трансляции адресов с доступом к физической памяти на основе IOCTL. Создан для понимания взаимодействия режима ядра/пользовательского режима и внутренних механизмов подсистемы памяти.

CVE-2025-7771 – Чтение/запись физической памяти через ThrottleStop.sys

Сводка по уязвимости

Идентификатор CVE: CVE-2025-7771
Компонент: ThrottleStop.sys (подписанный драйвер от TechPowerUp LLC)
Затронутая версия: ThrottleStop 3.0.0.0 и, возможно, другие
Тип уязвимости: Открытый IOCTL с недостаточным контролем доступа (CWE-782)
Оценка CVSS: 8.7 (Высокий) – Лаборатория Касперского
Влияние: локальное повышение привилегий (LPE)

Технические детали

Драйвер ThrottleStop.sys предоставляет два обработчика IOCTL, которые позволяют выполнять полностью произвольные операции чтения и записи физической памяти через MmMapIoSpace. На этих интерфейсах нет проверок валидации, ограничений по границам или контроля доступа. Любое приложение в пользовательском режиме может указать любой физический адрес и читать или записывать произвольные данные.

Этот неограниченный доступ позволяет:

  • Чтение критических структур данных ядра и криптографических материалов
  • Запись по произвольным физическим адресам для изменения кода ядра
  • Обход всех механизмов безопасности Windows (KASLR, PatchGuard, DSE)
  • Перезапись указателей на функции для перенаправления выполнения ядра
  • Отключение программ безопасности путем патча их компонентов ядра

Произвольный характер доступа означает, что атакующий получает полный контроль над физической памятью без каких-либо ограничений со стороны драйвера.

Вектор атаки

Эксплуатация следует следующей схеме:

  1. Доступ к драйверу → Открыть дескриптор объекта устройства \\.\ThrottleStop
  2. Обнаружение адреса → Использовать NtQuerySystemInformation для определения базового адреса ядра
  3. Трансляция → Применить технику superfetch для преобразования виртуальных адресов в физические
  4. Операции с памятью → Отправлять команды IOCTL для чтения/записи физической памяти через MmMapIoSpace
  5. Манипуляция ядром → Перезаписать функции ядра или структуры безопасности

Реальное вредоносное ПО использовало эту уязвимость для отключения продуктов безопасности путем патча функций ядра, таких как NtAddAtom, для перехвата потока выполнения.

Реализация

Этот проект демонстрирует технические компоненты такой цепочки атак в образовательных целях:

Интеграция Superfetch – Преобразует виртуальные адреса ядра в физические с помощью SystemSuperfetchInformation

Интерфейс драйвера – Взаимодействует с уязвимым драйвером через DeviceIoControl для операций с физической памятью

root@kitploit:~
// Acquire memory map for translation
auto mm = spf::memory_map::current();

// Translate virtual kernel address to physical
void* virt = reinterpret_cast<void*>(0xFFFFF80000001000);
std::uint64_t phys = mm->translate(virt);

// Access physical memory through driver
ULONG64 value = Driver.ReadPhysical<ULONG64>(phys);

Ссылки

  • Подробности CVE-2025-7771
  • Исследование безопасности Касперского по активной эксплуатации
  • библиотека superfetch

Отказ от ответственности

Только в образовательных и исследовательских целях. Несанкционированный доступ к компьютерным системам является незаконным. Этот код демонстрирует задокументированные уязвимости для исследований в области оборонной безопасности.

Лицензия

Лицензия MIT

Скачать инструмент