Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
forti-research — Эксплойт proof-of-concept, использующий уязвимость драйвера ядра Fortinet fortimon3_74.sys для обхода PPL и завершения защищённых процессов, таких как lsass.exe, с помощью неаутентифицированной команды kill. | Kitploit
Инструменты/GitHubGitHub/mein-0/forti-research
Оборонительные ИнструментыПовышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация Бинарных Файлов
GitHubmein-0/forti-research

forti-research

Эксплойт proof-of-concept, использующий уязвимость драйвера ядра Fortinet fortimon3_74.sys для обхода PPL и завершения защищённых процессов, таких как lsass.exe, с помощью неаутентифицированной команды kill.

Репозиторий
22141 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Fortinet fortimon3_74.sys — обход PPL через неаутентифицированную команду завершения процесса

Обзор

Уязвимость в драйвере ядра Fortinet fortimon3_74.sys (мини-фильтр «anti-exploit» FortiClient) позволяет любому локальному администратору завершить любой процесс — включая процессы, защищённые PPL (Protected Process Light), такие как Windows Defender (MsMpEng.exe) и lsass.exe — отправив 8-байтовое сообщение на неаутентифицированный порт связи.

Ни переполнения буфера. Ни heap spray. Ни ROP-цепочки. Всего 8 байт.

Детали уязвимости

ПолеЗначение
Драйверfortimon3_74.sys (мини-фильтр FortiClient Anti-Exploit)
Порт\Fortimon3FilterAntiExploitPort
ВоздействиеОбход PPL, произвольное завершение процессов
ДоступЛокальный администратор
АутентификацияОтсутствует
Риск BYOVDВысокий — драйвер подписан Fortinet

Драйвер предоставляет порт связи мини-фильтра без аутентификации вызывающей стороны. Он принимает простое 8-байтовое сообщение:

root@kitploit:~
struct {
    DWORD magic;  // 0x6C6C696B ("kill" в little-endian ASCII)
    DWORD pid;    // Идентификатор целевого процесса
};

При получении этого сообщения драйвер вызывает ZwOpenProcess с PROCESS_ALL_ACCESS из режима ядра (обходя проверки PPL), затем ZwTerminateProcess. Никакой проверки вызывающей стороны или цели не выполняется.

Дополнительная проблема: утечка дескриптора

Дескриптор ZwOpenProcess создаётся в таблице дескрипторов вызывающей стороны (отсутствует флаг OBJ_KERNEL_HANDLE), что создаёт краткое окно, в котором атакующий из пользовательского режима мог бы дублировать дескриптор PROCESS_ALL_ACCESS к процессу, защищённому PPL, например lsass.exe — что позволяет похитить учётные данные без завершения процесса.

Первопричины

  1. Отсутствие аутентификации вызывающей стороны — любой процесс администратора может подключиться к порту
  2. Отсутствие проверки цели — принимается любой PID, включая системно-критичные процессы
  3. Избыточные привилегии — используется PROCESS_ALL_ACCESS вместо PROCESS_TERMINATE
  4. Неправильное использование таблицы дескрипторов — отсутствие флага OBJ_KERNEL_HANDLE раскрывает дескриптор ядра пользовательскому режиму

Демонстрация

Завершение lsass.exe (защищён PPL)

Завершение LSASS — принудительная перезагрузка системы

Видеодемонстрация

Смотреть полную демонстрацию — демонстрирует обход PPL против защищённых процессов.

Файлы

ФайлОписание
poc.cProof of Concept — завершает любой процесс по имени через уязвимый драйвер

Сборка и использование

root@kitploit:~
cl.exe poc.c /Fe:poc_kill.exe
poc_kill.exe MsMpEng.exe

Требуется: привилегии локального администратора, загруженный fortimon3_74.sys.

Раскрытие информации

  • Сообщено в Fortinet PSIRT с полными техническими деталями, PoC и видеодемонстрацией
  • Статус: Дубликат (другой исследователь сообщил о той же проблеме)

me1n

Скачать инструмент
fortimon3_74.sys
Бинарный файл уязвимого драйвера (подписан Fortinet)
poc.jpgСкриншот — lsass.exe завершён, инициирована перезагрузка системы
forti.mp4Видеодемонстрация эксплойта