Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
0xKern3lCrush — Advanced PoC & Research for CVE-2026-0828 (Safetica) and CVE-2025-7771 (ThrottleStop). Analysis of BYOVD (Bring Your Own Vulnerable Driver) TTPs for Ring 0 process termination and physical memory R/W. Researching EDR-Killer patterns, PPL bypasses, and kernel-mode primitives used by MedusaLocker and other threat actors. | Kitploit
工具/GitHubGitHub/deathshotxd/0xkern3lcrush
Privilege EscalationVulnerability AnalysisExploitationMalware AnalysisPapers & ResearchLearning & EducationRed Teaming
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

关于

Advanced PoC & Research for CVE-2026-0828 (Safetica) and CVE-2025-7771 (ThrottleStop). Analysis of BYOVD (Bring Your Own Vulnerable Driver) TTPs for Ring 0 process termination and physical memory R/W. Researching EDR-Killer patterns, PPL bypasses, and kernel-mode primitives used by MedusaLocker and other threat actors.

分享
查看仓库
4856个月前Kitploit 审核通过

💀 0xKern3lCrush-M4te-CVE-2026-0828

Windows BYOVD 研究与端点侦察笔记

0xKern3lCrush 标志

严格教育/安全研究仓库。
目标:通过公开披露记录和理解自带易受攻击驱动程序 (BYOVD) 技术 — 不包含任何可工作的漏洞利用代码。

本仓库收集:

  • 安全的用户态侦察代码(通过 Toolhelp32 API 进行进程枚举)
  • 针对真实 BYOVD 案例的静态分析成果和笔记
  • 不含内核态代码、IOCTL 调用逻辑或进程终止例程

⚠️ 关键伦理与法律警告(阅读任何内容之前)

  • 本仓库 不是 漏洞利用投递机制。
  • 不要 在任何系统上加载包含的驱动程序样本——即使在实验室环境中——除非使用隔离虚拟机 + 快照回滚。
  • 在未获明确授权的情况下加载已签名的易受攻击驱动程序或发送恶意 IOCTL 在大多数国家属于重罪(计算机欺诈/滥用、未授权访问等)。
  • 仅限于在您拥有或获得 书面许可 的系统上使用。
  • 即便是“研究”活动也可能导致机器变砖、损坏操作系统安装或触发不可逆的 EDR 警报。

动机

EDR/AV 产品越来越多地保护自身进程(PPL、受保护进程轻量级、受限令牌)。
攻击者通过 BYOVD 绕过:投放一个合法但易受攻击的已签名驱动程序 → 滥用脆弱的 IOCTL 处理程序 → 实现内核级别的任意进程杀死/内存读写等。

本仓库帮助红蓝团队:

  • 发现恶意软件中的 BYOVD 模式(MedusaLocker、Qilin、Storm-2603 等)
  • 理解脆弱的驱动程序设计缺陷
  • 构建更好的检测规则(驱动程序阻止列表、WDAC 规则、IOCTL 监控)

关键文件

  • src/0xPoC.c
    安全的只读进程枚举——列出常见的 EDR/AV/EDR 服务名称。任何假设的高级技术之前的第一步侦察。

  • drivers/0xhashes.md
    Artifact 标识 — 包含 SHA256 验证及公共研究镜像的链接。本仓库 不 托管二进制驱动程序。

研究案例:CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • 发布时间:2026年1月(KOSEC 研究最初于2025年11月)
  • 驱动程序:ProcessMonitorDriver.sys(Safetica Endpoint Client x64)
  • 受影响版本:10.5.75.0、11.11.4.0
  • 已知哈希 → 见 drivers/0xhashes.md
  • 漏洞:非特权用户可滥用暴露的 IOCTL 处理程序终止任意进程(包括受保护/系统关键进程)
  • 根本原因:缺乏调用者权限验证 + IOCTL 路径上输入清理不当
  • 影响:内核级进程终止(类似 PsTerminateProcess)→ 使 Safetica DLP/监控失效 → 数据外泄、勒索软件准备
  • 真实背景:经典 BYOVD 原语——攻击者投放驱动程序 → 杀死 EDR → 继续投递载荷
  • 状态:截至2026年2月,无供应商补丁公开确认;CERT VU#818729 于2026年1月20日发布

详细笔记 → research/0xsafetica-cve-2026-0828.md

研究案例:CVE-2025-7771 — MedusaLocker 勒索软件滥用 ThrottleStop.sys

MedusaLocker(自2019年以来的 RaaS)操作者已在真实攻击中武器化 ThrottleStop.sys(TechPowerUp CPU 节流工具驱动),最著名的是巴西的一起事件(由卡巴斯基分析,2025年8月)。与简单的 IOCTL 终止相比,这展示了更高级的 BYOVD 流程。

  • 驱动程序:ThrottleStop.sys(攻击者重命名为 ThrottleBlood.sys),由 TechPowerUp 签名(DigiCert EV,2020 年证书)
  • 漏洞:CVE-2025-7771 — 暴露的 IOCTL 允许通过 MmMapIoSpace 进行任意物理内存读写。无适当访问检查 → 用户态应用可修补内核内存并调用 ring-0 函数。
  • 利用流程(仅概念/分析):
    1. 加载重命名的驱动程序(ThrottleBlood.sys)作为服务 → 创建设备 \\.\ThrottleStop
    2. 使用用户态工具(All.exe 或类似)发送易受攻击的 IOCTL(例如,读取代码 0x80006498 / 写入代码 0x8000649C)
    3. 绕过 KASLR:通过 NtQuerySystemInformation(SystemModuleInformation) 查询内核基址
    4. 转换虚拟地址 → 物理地址(通常通过 SuperFetch 信息泄漏技术)
    5. 读写内核内存 → 用 shellcode 钩子覆盖不常用的函数(例如 NtAddAtom)
    6. 钩子跳转到 PsLookupProcessById + PsTerminateProcess → 批量杀死 AV/EDR 进程(硬编码列表:MsMpEng.exe、CSFalconService.exe、ekrn.exe 等)
    7. 恢复原始代码以避免崩溃 → 部署 MedusaLocker 变种
  • 影响:内核神模式终止受保护进程 → 禁用 CrowdStrike、Bitdefender、Kaspersky、McAfee、Defender 等 → 勒索软件加密成功。
  • 真实背景:出现在 RDP 凭证窃取 → Mimikatz → 哈希传递横向 → 杀 AV → MedusaLocker 投放。约自2024年10月开始传播;针对俄罗斯、巴西、欧洲。

详细技术分析 → research/0xthrottlestop-medusalocker.md
主要来源:卡巴斯基 Securelist(2025年8月)— https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

其他案例

更广泛的 BYOVD 趋势 → 2024–2026 年间数十个被滥用的已签名易受攻击驱动程序(见 research/0xbyovd-patterns.md)

构建与运行(仅安全侦察)

root@kitploit:~
# 从开发者命令提示符 (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
下载工具
  • 状态:供应商准备补丁(截至2025年);最初不在微软阻止列表中。