Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
360WFP_Exploit — BYOVD: Используйте драйвер 360​​WFP для блокировки сетевого соединения EDR/XDR. | Kitploit
Инструменты/GitHubGitHub/kyxiaxiang/360wfp_exploit
Повышение привилегийАнализ уязвимостейЭксплуатацияОбход IDS/IPSЛатеральное перемещениеОбратная инженерияТестирование на ПроникновениеАнализ Бинарных ФайловRed Teaming
GitHubkyxiaxiang/360wfp_exploit

360WFP_Exploit

BYOVD: Используйте драйвер 360​​WFP для блокировки сетевого соединения EDR/XDR.

129206 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

360WFP_Exploit

Доказательство концепции (PoC), демонстрирующее потенциальное злоупотребление интерфейсом драйвера 360 Security WFP (360netmon_x64_wfp.sys) с целью проверки риска того, что интерфейсы IOCTL без аутентификации вызывающего абонента могут быть использованы сторонними программами.

Этот проект предназначен только для исследований в области безопасности и анализа уязвимостей. Его нельзя использовать в незаконных целях.


Обзор проекта

В ходе реверс-инжиниринга сетевого мониторингового драйвера 360 Security 360netmon_x64_wfp.sys были обнаружены следующие особенности:

  • Драйвер предоставляет два объекта устройства для пользовательского режима:

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • Эти объекты устройств доступны любому процессу с правами администратора через DeviceIoControl

  • Обработчик IrpMjDeviceControl не выполняет проверку личности или подписи вызывающего абонента

  • Некоторые функции IOCTL могут быть напрямую использованы для:

    • динамического добавления фильтров WFP
    • настройки ограничения сетевого трафика процессов
    • полной блокировки сетевого доступа для произвольных процессов

Этот репозиторий предоставляет минимальный PoC для демонстрации:

Как процесс, работающий в системе с установленной 360 Security, может заблокировать сетевой доступ любого указанного процесса, используя легитимные интерфейсы драйвера.


Сводка уязвимости / проблемы

Основная проблема

В точке входа в процедуру IrpMjDeviceControl драйвера проверяется только объект устройства:

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

Никакой проверки привилегий вызывающего абонента или аутентификации источника не выполняется вообще.

В результате любой процесс с правами администратора может:

  • Вызвать IOCTL 0x220804 для настройки ограничения или блокировки сетевого трафика процесса
  • Вызвать IOCTL 0x220444 для динамического изменения правил фильтрации WFP

Демонстрация

Данный PoC реализует следующие операции:

  • Открытие объекта устройства \\.\360TdiFilter
  • Формирование структуры входных данных, ожидаемой драйвером
  • Использование IOCTL 0x220804 для перевода целевого процесса в режим «полная блокировка сети»

Результат:

  • Все TCP/UDP-соединения указанного процесса отбрасываются на уровне WFP
  • Не требуется внедрение кода или перехват
  • Операция выполняется исключительно через легитимные интерфейсы драйвера

Использование

Сборка

Откройте проект в Visual Studio и соберите:

root@kitploit:~
x64 Release

Пример

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

После выполнения целевой процесс немедленно потеряет все сетевые подключения.


Структура проекта

root@kitploit:~
.
├── src/
│   ├── main.c          // Основная логика PoC
│   ├── driver_io.c     // Обёртка вызова IOCTL
│   └── utils.c         // Вспомогательные функции (например, преобразование путей)
├── README.md
└── LICENSE

Технические подробности

Основная структура данных, ожидаемая драйвером:

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

Когда:

root@kitploit:~
qwBlockCnnt = LLONG_MAX

драйвер в WFP Callout возвращает:

root@kitploit:~
FWP_ACTION_BLOCK

что приводит к полной блокировке сети для целевого процесса.


Отказ от ответственности

  • Этот проект предоставляется исключительно для исследований в области безопасности и учебных целей
  • Не используйте его для любых незаконных или несанкционированных действий
  • Автор не несёт ответственности за любые последствия, возникшие в результате неправильного использования этого инструмента

Скачать инструмент