Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
0xKern3lCrush — Расширенный PoC и исследование для CVE-2026-0828 (Safetica) и CVE-2025-7771 (ThrottleStop). Анализ тактик, техник и процедур BYOVD (Bring Your Own Vulnerable Driver) для завершения процессов на Ring 0 и чтения/записи физической памяти. Исследование паттернов EDR-Killer, обходов PPL и примитивов режима ядра, используемых MedusaLocker и другими угрозами. | Kitploit
Инструменты/GitHubGitHub/deathshotxd/0xkern3lcrush
Повышение привилегийАнализ уязвимостейЭксплуатацияАнализ вредоносных программСтатьи и ИсследованияОбучение и ОбразованиеRed Teaming
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Расширенный PoC и исследование для CVE-2026-0828 (Safetica) и CVE-2025-7771 (ThrottleStop). Анализ тактик, техник и процедур BYOVD (Bring Your Own Vulnerable Driver) для завершения процессов на Ring 0 и чтения/записи физической памяти. Исследование паттернов EDR-Killer, обходов PPL и примитивов режима ядра, используемых MedusaLocker и другими угрозами.

Репозиторий
48527 месяцев назадПроверено Kitploit
Поделиться

💀 0xKern3lCrush-M4te-CVE-2026-0828

Заметки по BYOVD-исследованиям Windows и разведке конечных точек

0xKern3lCrush Logo

Строго образовательный / репозиторий для исследований безопасности.
Цель: документировать и понять техники Bring-Your-Own-Vulnerable-Driver (BYOVD) на основе публичных раскрытий — ноль рабочих эксплойтов включено.

Этот репозиторий собирает:

  • Безопасный код разведки в пользовательском режиме (перечисление процессов через API Toolhelp32)
  • Статические артефакты анализа и заметки по реальным случаям BYOVD
  • Нет кода режима ядра, нет логики вызова IOCTL, нет процедур завершения процессов

⚠️ Критическое этическое и юридическое предупреждение (прочитайте перед всем остальным)

  • Этот репозиторий — НЕ механизм доставки эксплойтов.
  • НЕ загружайте прилагаемый образец драйвера на любую систему — даже в лаборатории — без изолированной ВМ + отката снапшота.
  • Загрузка уязвимых подписанных драйверов или отправка вредоносных IOCTL без явного разрешения является уголовным преступлением в большинстве стран (компьютерное мошенничество/злоупотребление, несанкционированный доступ и т.д.).
  • Используйте только на системах, которыми вы владеете или на которые имеете письменное разрешение на тестирование.
  • Даже «исследовательская» деятельность может вывести из строя машины, повредить установки ОС или вызвать необратимые оповещения EDR.

Мотивация

Продукты EDR/AV все чаще защищают свои собственные процессы (PPL, защищенный облегченный процесс, ограниченные токены).
Атакующие обходят это через BYOVD: вбрасывают легитимный, но уязвимый подписанный драйвер → злоупотребляют слабыми обработчиками IOCTL → получают возможность завершения процессов на уровне ядра / чтения/записи памяти / и т.д.

Этот репозиторий помогает командам красных/синих:

  • Выявлять шаблоны BYOVD в вредоносном ПО (MedusaLocker, Qilin, Storm-2603 и т.д.)
  • Понимать слабые места конструкции драйверов
  • Создавать лучшие методы обнаружения (списки блокировки драйверов, правила WDAC, мониторинг IOCTL)

Ключевые файлы

  • src/0xPoC.c
    Безопасное перечисление процессов только для чтения — выводит список распространенных имен служб EDR/AV/EDR. Первый шаг разведки перед любой гипотетической продвинутой техникой.

  • drivers/0xhashes.md
    Идентификация артефактов — содержит проверку SHA256 и ссылки на публичные исследовательские зеркала. Этот репозиторий не размещает бинарные драйверы.

Изученный случай: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • Опубликовано: Январь 2026 (исследование KOSEC изначально в ноябре 2025)
  • Драйвер: ProcessMonitorDriver.sys (Safetica Endpoint Client x64)
  • Затронутые версии: 10.5.75.0, 11.11.4.0
  • Известные хеши → см. drivers/0xhashes.md
  • Уязвимость: Непривилегированный пользователь может злоупотребить открытым обработчиком(ами) IOCTL для завершения произвольных процессов (включая защищенные/критически важные для системы)
  • Корневая причина: Отсутствие проверки привилегий вызывающего + неправильная санитизация ввода по пути IOCTL
  • Воздействие: Завершение процессов на уровне ядра (стиль PsTerminateProcess) → ослепление Safetica DLP/мониторинга → утечка данных, подготовка к ransomware
  • Реальный контекст: Классический примитив BYOVD — атакующие сбрасывают драйвер → убивают EDR → продолжают с полезной нагрузкой
  • Статус: По состоянию на февраль 2026 года публично не подтверждено исправление от вендора; CERT VU#818729 опубликовано 20 января 2026 года

Подробные заметки → research/0xsafetica-cve-2026-0828.md

Изученный случай: CVE-2025-7771 — Злоупотребление ThrottleStop.sys программой-вымогателем MedusaLocker

Операторы MedusaLocker (RaaS с 2019 года) вооружились ThrottleStop.sys (драйвер утилиты управления ЦП TechPowerUp) в реальных атаках, наиболее заметный инцидент в Бразилии (проанализирован Kaspersky, август 2025). Это демонстрирует более продвинутый поток BYOVD по сравнению с простыми убийствами через IOCTL.

  • Драйвер: ThrottleStop.sys (переименован в ThrottleBlood.sys атакующими), подписан TechPowerUp (DigiCert EV, сертификат 2020 года)
  • Уязвимость: CVE-2025-7771 — открывает IOCTL, позволяющие произвольное чтение/запись физической памяти через MmMapIoSpace. Отсутствуют надлежащие проверки доступа → приложение пользовательского режима может модифицировать память ядра и вызывать функции ring-0.
  • Поток эксплуатации (только концепция/анализ):
    1. Загрузка переименованного драйвера (ThrottleBlood.sys) как службы → создание устройства \\.\ThrottleStop
    2. Использование инструмента пользовательского режима (All.exe или аналогичного) для отправки уязвимых IOCTL (например, коды 0x80006498 чтение / 0x8000649C запись)
    3. Обход KASLR: запрос базы ядра через NtQuerySystemInformation(SystemModuleInformation)
    4. Преобразование виртуальных адресов в физические (часто через утечку информации SuperFetch)
    5. Чтение/запись памяти ядра → перезапись редко используемой функции (например, NtAddAtom) хуком shellcode
    6. Хук переходит на PsLookupProcessById + PsTerminateProcess → массовое убийство процессов AV/EDR (жестко заданный список: MsMpEng.exe, CSFalconService.exe, ekrn.exe и т.д.)

Подробный технический разбор → research/0xthrottlestop-medusalocker.md
Первичный источник: Kaspersky Securelist (август 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

Другие случаи

Более широкие тенденции BYOVD → десятки подписанных уязвимых драйверов, используемых в 2024–2026 годах (см. research/0xbyovd-patterns.md)

Сборка и запуск (только безопасная разведка)

root@kitploit:~
# Из командной строки разработчика (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe```
Скачать инструмент
  • Восстановление исходного кода во избежание сбоев → развертывание варианта MedusaLocker
  • Воздействие: Режим бога ядра для завершения защищенных процессов → отключение CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender и т.д. → успешное шифрование ransomware.
  • Реальный контекст: Замечен при краже учетных данных RDP → Mimikatz → Pass-the-Hash латеральное перемещение → убийство AV → развертывание MedusaLocker. Распространяется примерно с октября 2024; нацелен на Россию, Бразилию, Европу.
  • Статус: Вендор готовит исправление (по состоянию на 2025 год); изначально не всегда в списке блокировки MS.