
Advanced PoC & Research for CVE-2026-0828 (Safetica) and CVE-2025-7771 (ThrottleStop). Analysis of BYOVD (Bring Your Own Vulnerable Driver) TTPs for Ring 0 process termination and physical memory R/W. Researching EDR-Killer patterns, PPL bypasses, and kernel-mode primitives used by MedusaLocker and other threat actors.
严格教育/安全研究仓库。
目标:通过公开披露记录和理解自带易受攻击驱动程序 (BYOVD) 技术 — 不包含任何可工作的漏洞利用代码。
本仓库收集:
EDR/AV 产品越来越多地保护自身进程(PPL、受保护进程轻量级、受限令牌)。
攻击者通过 BYOVD 绕过:投放一个合法但易受攻击的已签名驱动程序 → 滥用脆弱的 IOCTL 处理程序 → 实现内核级别的任意进程杀死/内存读写等。
本仓库帮助红蓝团队:
src/0xPoC.c
安全的只读进程枚举——列出常见的 EDR/AV/EDR 服务名称。任何假设的高级技术之前的第一步侦察。
drivers/0xhashes.md
Artifact 标识 — 包含 SHA256 验证及公共研究镜像的链接。本仓库 不 托管二进制驱动程序。
ProcessMonitorDriver.sys(Safetica Endpoint Client x64)drivers/0xhashes.md详细笔记 → research/0xsafetica-cve-2026-0828.md
MedusaLocker(自2019年以来的 RaaS)操作者已在真实攻击中武器化 ThrottleStop.sys(TechPowerUp CPU 节流工具驱动),最著名的是巴西的一起事件(由卡巴斯基分析,2025年8月)。与简单的 IOCTL 终止相比,这展示了更高级的 BYOVD 流程。
ThrottleStop.sys(攻击者重命名为 ThrottleBlood.sys),由 TechPowerUp 签名(DigiCert EV,2020 年证书)MmMapIoSpace 进行任意物理内存读写。无适当访问检查 → 用户态应用可修补内核内存并调用 ring-0 函数。ThrottleBlood.sys)作为服务 → 创建设备 \\.\ThrottleStopAll.exe 或类似)发送易受攻击的 IOCTL(例如,读取代码 0x80006498 / 写入代码 0x8000649C)NtQuerySystemInformation(SystemModuleInformation) 查询内核基址NtAddAtom)PsLookupProcessById + PsTerminateProcess → 批量杀死 AV/EDR 进程(硬编码列表:MsMpEng.exe、CSFalconService.exe、ekrn.exe 等)详细技术分析 → research/0xthrottlestop-medusalocker.md
主要来源:卡巴斯基 Securelist(2025年8月)— https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
更广泛的 BYOVD 趋势 → 2024–2026 年间数十个被滥用的已签名易受攻击驱动程序(见 research/0xbyovd-patterns.md)
# 从开发者命令提示符 (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe