Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/demoo1337/throttlestop
Повышение привилегийФреймворки для эксплойтовАнализ уязвимостейЭксплуатацияРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubdemoo1337/throttlestop

ThrottleStop

CVE-2025-7771 ThrottleStop.sys эксплойт повышения привилегий — неограниченный доступ IOCTL к физической памяти через MmMapIoSpace

Репозиторий
101491 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-7771 – Повышение привилегий через ThrottleStop.sys

CVE-2025-7771 | CVSS 8.7 | Локальное повышение привилегий

Обзор

ThrottleStop.sys предоставляет неограниченные интерфейсы IOCTL, позволяющие произвольный доступ к физической памяти через MmMapIoSpace. Это дает возможность локального повышения привилегий путем патча ядра и выполнения произвольного кода на уровне ring-0.

Уязвимый компонент: ThrottleStop.sys (TechPowerUp)
Тип уязвимости: Открытый IOCTL с недостаточным контролем доступа (CWE-782)
Влияние: Локальное повышение привилегий
Статус драйвера: Цифровая подпись, совместимость с Core Isolation

Технические детали

Уязвимые IOCTL

IOCTLФункция
0x80006498Чтение физической памяти
0x8000649CЗапись физической памяти

Метод эксплуатации

  1. Открыть дескриптор \\Device\\ThrottleStop
  2. Использовать DeviceIoControl с уязвимыми IOCTL
  3. Отобразить произвольную физическую память через MmMapIoSpace
  4. Изменить структуры ядра или указатели функций
  5. Выполнить произвольный код в контексте ядра

Proof of Concept (PoC)

Эта реализация демонстрирует эксплуатацию уязвимости ThrottleStop.sys через:

  • Получение дескриптора драйвера через CreateFileW
  • Перечисление и выбор процессов
  • Операции чтения/записи физической памяти с использованием уязвимых IOCTL
  • Шаблонные операции с памятью для различных типов данных
  • Буферные операции для больших областей памяти

Компиляция и использование

Сборка

root@kitploit:~
msbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64

Настройка службы драйвера

root@kitploit:~
# Создание службы
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel

# Запуск службы
sc start ThrottleStop

Запуск

root@kitploit:~
.\usermode\usermode.exe

Требования: Права администратора, Visual Studio 2019/2022, служба драйвера ThrottleStop.sys

Структура кода

root@kitploit:~
throttlestop/
├── usermode/
│   ├── Entry.cpp              # Точка входа основного приложения
│   ├── Driver/
│   │   └── Driver.h           # Реализация класса MemoryDriver
│   └── usermode.vcxproj       # Файл проекта Visual Studio
├── ThrottleStop.sys           # Уязвимый бинарный файл драйвера
└── throttlestop.sln           # Файл решения

Детали реализации

  • Класс MemoryDriver: Взаимодействие с драйвером и операции с памятью
  • Обработчики IOCTL: 0x80006498 (чтение), 0x8000649C (запись)
  • Выбор процесса: Автоматическое перечисление и выбор процесса
  • Операции с памятью: Шаблонные чтение/запись с поддержкой буфера

Сертификаты драйвера

Цифровые подписи:

  • TechPowerUp LLC (SHA1)
  • Microsoft Windows Hardware Compatibility Publisher (SHA256)
  • TechPowerUp LLC (SHA1)

Последствия для безопасности:

  • Драйвер обходит принудительную подпись драйверов (DSE)
  • Совместим с системами с включенной Core Isolation
  • Доверяется Windows как легитимный аппаратный драйвер
  • Отсутствуют предупреждения или блокировки неподписанных драйверов

Меры смягчения

  • Удалите ThrottleStop.sys, если он не требуется
  • Блокируйте неподписанные/непроверенные драйверы
  • Включите целостность кода в режиме ядра (KMCI)
  • Отслеживайте доступ к \\Device\\ThrottleStop
  • Обнаруживайте вызовы DeviceIoControl с кодами IOCTL 0x80006498 и 0x8000649C

Ссылки

  • Уведомление INCIBE-CERT о CVE-2025-7771
  • Анализ Kaspersky эксплуатации ThrottleStop.sys
  • Рекомендации Microsoft по безопасности драйверов

Анализ изображений

Анализ обработчика IOCTL

Чтение физической памяти (0x80006498) IDA Analysis - Read IOCTL

Запись физической памяти (0x8000649C) IDA Analysis - Write IOCTL

На этих скриншотах показаны уязвимые обработчики IOCTL в ThrottleStop.sys, которые предоставляют неограниченный доступ к физической памяти через MmMapIoSpace.

Отказ от ответственности

Этот репозиторий предоставляется только для образовательных и защитных исследовательских целей. Любое несанкционированное использование для взлома систем является незаконным и запрещено. Используйте на свой страх и риск только в контролируемых средах.

Скачать инструмент