Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-61155 — CVE-2025-61155 — произвольное завершение процессов в GameDriverX64.sys (античит Tower of Fantasy). Оригинальный разбор в IDA Pro, PoC, YARA, IOCs, меры по смягчению. | Kitploit
Инструменты/GitHubGitHub/sf0rzin/cve-2025-61155
Повышение привилегийАнализ уязвимостейЭксплуатацияОбход IDS/IPSОбратная инженерияАнализ вредоносных программАнализ Бинарных ФайловРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubsf0rzin/cve-2025-61155
232 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-61155

CVE-2025-61155 — произвольное завершение процессов в GameDriverX64.sys (античит Tower of Fantasy). Оригинальный разбор в IDA Pro, PoC, YARA, IOCs, меры по смягчению.

Репозиторий

CVE-2025-61155 — Произвольное завершение процессов в GameDriverX64.sys

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

Подписанный драйвер античита в режиме ядра — GameDriverX64.sys, поставляемый с Tower of Fantasy (Hotta Studio / Perfect World) — позволяет любому непривилегированному локальному пользователю завершать произвольные процессы, включая PPL-защищенные службы антивируса/EDR. Это примитив, к которому стремятся операторы программ-вымогателей, и он активно используется в реальных атаках операцией Interlock в качестве BYOVD-средства уничтожения EDR.

Этот репозиторий представляет собой полный, воспроизводимый разбор: advisory безопасности, оригинальный анализ обратной разработки в IDA Pro, proof of concept и готовые к использованию средства обнаружения и смягчения.

Исследователи: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

Demo

Proof of concept, завершающий целевой процесс через драйвер. Встроенный плеер не отображается? Скачать клип.

Краткий обзор

Эксплойт-цепочка

root@kitploit:~
1. LoadLibrary DLL с именем QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ проходит проверку только по имени файла в IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← стандартный DACL, любой пользователь может открыть

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← единственный шлюз — жестко заданное магическое число

4. Драйвер: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ выполняется с PreviousMode == KernelMode → проверка доступа пропущена
   └─ убивает ЛЮБОЙ процесс, включая защищенные AV/EDR

Три «ограждения», все обойдены: устройство не имеет ACL только для администраторов, проверка CREATE сравнивает строку имени модуля (подделать ее, загрузив любую DLL с тем же именем), а шлюз IOCTL — это константа, вшитая в бинарник. Убийство затем выполняется в ядре, поэтому защита процесса (PPL) не действует. Полное описание в docs/01-technical-analysis.md.

Карта репозитория

Обратная разработка

Анализ в docs/01-technical-analysis.md был выполнен статически в IDA Pro 9.4 + Hex-Rays на подписанном уязвимом образце (SHA-256 9DDAE4…3C9F1E, см. sample/SAMPLE.md). Каждый адрес, константа и декомпилированный фрагмент в этом репозитории были взяты непосредственно из бинарника и независимо подтверждают публичные сообщения об инструментарии, используемом в реальных атаках.

Защитникам: начать здесь

  1. Заблокируйте драйвер с помощью списка блокировки уязвимых драйверов Microsoft (HVCI) и/или правила запрета WDAC — docs/04-mitigation.md.
  2. Охотьтесь с помощью правил YARA и IOCs — detection/.
  3. Обнаруживайте эксплуатацию (открытие устройства, IOCTL 0x222040, завершение процессов из ядра) — docs/03-detection.md.

Отказ от ответственности

Только для защитной безопасности, разработки средств обнаружения, образования и исследований. Используйте proof of concept только на системах, которыми вы владеете или на тестирование которых у вас есть разрешение. См. SECURITY.md. Бинарник уязвимого драйвера намеренно не включен.

Ссылки

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • GitHub Advisory — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • Canonical advisory (соавтор) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
Скачать инструмент
ДрайверGameDriverX64.sys (KMDF), версии <= 7.23.4.7
ПоставщикHotta Studio / Perfect World — внутренние PwrdDriver / HtDriver2.0
ПодписантFedeen Games Limited (действительный Authenticode)
Устройство\\.\HtAntiCheatDriver
ПримитивIOCTL 0x222040, магическое число 0xFA123456 → ZwTerminateProcess в контексте ядра
Требуемые привилегииНе требуется ничего, кроме стандартного локального пользователя
ВоздействиеЗавершение любого процесса, включая PPL AV/EDR → BYOVD-средство уничтожения EDR
CVSS 3.15.5 Medium · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
СтатусОпубликован, эксплуатируется в реальных атаках (Interlock, Reynolds)
ПутьСодержимое
advisory.mdОфициальный advisory безопасности
docs/01-technical-analysis.mdОригинальный разбор обратной разработки в IDA Pro
docs/02-exploitation.mdЭксплойт-цепочка и описание PoC
docs/03-detection.mdКак обнаружить драйвер и его использование
docs/04-mitigation.mdБлокировка и удаление с помощью HVCI / WDAC
docs/05-in-the-wild.mdИспользование Interlock / BYOVD и хронология
poc/poc.cppМинимальный proof of concept
detection/cve-2025-61155.yarПравила YARA
detection/iocs.mdИндикаторы компрометации
sample/SAMPLE.mdИдентификация образца и происхождение (бинарник не загружен)
NEWS.mdТекущий журнал событий
SECURITY.mdПолитика ответственного использования и контакты