
Расширенный PoC и исследование для CVE-2026-0828 (Safetica) и CVE-2025-7771 (ThrottleStop). Анализ тактик, техник и процедур BYOVD (Bring Your Own Vulnerable Driver) для завершения процессов на Ring 0 и чтения/записи физической памяти. Исследование паттернов EDR-Killer, обходов PPL и примитивов режима ядра, используемых MedusaLocker и другими угрозами.
Строго образовательный / репозиторий для исследований безопасности.
Цель: документировать и понять техники Bring-Your-Own-Vulnerable-Driver (BYOVD) на основе публичных раскрытий — ноль рабочих эксплойтов включено.
Этот репозиторий собирает:
Продукты EDR/AV все чаще защищают свои собственные процессы (PPL, защищенный облегченный процесс, ограниченные токены).
Атакующие обходят это через BYOVD: вбрасывают легитимный, но уязвимый подписанный драйвер → злоупотребляют слабыми обработчиками IOCTL → получают возможность завершения процессов на уровне ядра / чтения/записи памяти / и т.д.
Этот репозиторий помогает командам красных/синих:
src/0xPoC.c
Безопасное перечисление процессов только для чтения — выводит список распространенных имен служб EDR/AV/EDR. Первый шаг разведки перед любой гипотетической продвинутой техникой.
drivers/0xhashes.md
Идентификация артефактов — содержит проверку SHA256 и ссылки на публичные исследовательские зеркала. Этот репозиторий не размещает бинарные драйверы.
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)drivers/0xhashes.mdПодробные заметки → research/0xsafetica-cve-2026-0828.md
Операторы MedusaLocker (RaaS с 2019 года) вооружились ThrottleStop.sys (драйвер утилиты управления ЦП TechPowerUp) в реальных атаках, наиболее заметный инцидент в Бразилии (проанализирован Kaspersky, август 2025). Это демонстрирует более продвинутый поток BYOVD по сравнению с простыми убийствами через IOCTL.
ThrottleStop.sys (переименован в ThrottleBlood.sys атакующими), подписан TechPowerUp (DigiCert EV, сертификат 2020 года)MmMapIoSpace. Отсутствуют надлежащие проверки доступа → приложение пользовательского режима может модифицировать память ядра и вызывать функции ring-0.ThrottleBlood.sys) как службы → создание устройства \\.\ThrottleStopAll.exe или аналогичного) для отправки уязвимых IOCTL (например, коды 0x80006498 чтение / 0x8000649C запись)NtQuerySystemInformation(SystemModuleInformation)NtAddAtom) хуком shellcodePsLookupProcessById + PsTerminateProcess → массовое убийство процессов AV/EDR (жестко заданный список: MsMpEng.exe, CSFalconService.exe, ekrn.exe и т.д.)Подробный технический разбор → research/0xthrottlestop-medusalocker.md
Первичный источник: Kaspersky Securelist (август 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
Более широкие тенденции BYOVD → десятки подписанных уязвимых драйверов, используемых в 2024–2026 годах (см. research/0xbyovd-patterns.md)
# Из командной строки разработчика (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe```