Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ThrottleStop — CVE-2025-7771 ThrottleStop.sys 权限提升漏洞利用 - 通过 MmMapIoSpace 对物理内存进行不受限制的 IOCTL 访问 | Kitploit
工具/GitHubGitHub/demoo1337/throttlestop
权限提升漏洞利用框架漏洞分析漏洞利用Payload 开发二进制利用
GitHubdemoo1337/throttlestop

ThrottleStop

CVE-2025-7771 ThrottleStop.sys 权限提升漏洞利用 - 通过 MmMapIoSpace 对物理内存进行不受限制的 IOCTL 访问

查看仓库
10111个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-7771 – ThrottleStop.sys 权限提升

CVE-2025-7771 | CVSS 8.7 | 本地权限提升

概述

ThrottleStop.sys 暴露了无限制的 IOCTL 接口,可通过 MmMapIoSpace 实现对任意物理内存的访问。这使得攻击者能够通过修补内核内存在 ring-0 上下文中执行任意代码,从而实现本地权限提升。

受影响组件:ThrottleStop.sys (TechPowerUp)
漏洞类型:暴露的 IOCTL 且访问控制不足 (CWE-782)
影响:本地权限提升
驱动程序状态:已数字签名,兼容内核隔离(Core Isolation)

技术细节

存在漏洞的 IOCTL

IOCTL功能
0x80006498读取物理内存
0x8000649C写入物理内存

利用方法

  1. 打开 \\Device\\ThrottleStop 的句柄
  2. 使用存在漏洞的 IOCTL 调用 DeviceIoControl
  3. 通过 MmMapIoSpace 映射任意物理内存
  4. 修补内核结构或函数指针
  5. 在内核上下文中执行任意代码

概念验证

该实现演示了如何通过以下方式利用 ThrottleStop.sys 漏洞:

  • 通过 CreateFileW 获取驱动程序句柄
  • 进程枚举与目标选择
  • 使用存在漏洞的 IOCTL 进行物理内存读写操作
  • 针对不同数据类型基于模板的内存操作
  • 针对较大内存区域的缓冲区操作

编译与使用

构建

root@kitploit:~
msbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64

驱动程序服务设置

root@kitploit:~
# Create service
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel

# Start service
sc start ThrottleStop

执行

root@kitploit:~
.\usermode\usermode.exe

要求:管理员权限、Visual Studio 2019/2022、ThrottleStop.sys 驱动程序服务

代码结构

root@kitploit:~
throttlestop/
├── usermode/
│   ├── Entry.cpp              # Main application entry point
│   ├── Driver/
│   │   └── Driver.h           # MemoryDriver class implementation
│   └── usermode.vcxproj       # Visual Studio project file
├── ThrottleStop.sys           # Vulnerable driver binary
└── throttlestop.sln           # Solution file

实现细节

  • MemoryDriver 类:驱动程序通信与内存操作
  • IOCTL 处理程序:0x80006498(读取)、0x8000649C(写入)
  • 进程目标选择:自动枚举并选择进程
  • 内存操作:基于模板的读写操作,支持缓冲区

驱动程序证书

数字签名:

  • TechPowerUp LLC (SHA1)
  • Microsoft Windows Hardware Compatibility Publisher (SHA256)
  • TechPowerUp LLC (SHA1)

安全影响:

  • 驱动程序绕过驱动程序签名强制(DSE)
  • 兼容已启用内核隔离(Core Isolation)的系统
  • 被 Windows 视为合法的硬件驱动程序
  • 不会出现未签名驱动程序的警告或阻止

缓解措施

  • 如非必要,请移除 ThrottleStop.sys
  • 阻止未签名/未经验证的驱动程序
  • 启用内核模式代码完整性(KMCI)
  • 监视对 \\Device\\ThrottleStop 的访问
  • 检测带有 IOCTL 代码 0x80006498 和 0x8000649C 的 DeviceIoControl 调用

参考资料

  • 关于 CVE-2025-7771 的 INCIBE-CERT 公告
  • 卡巴斯基对 ThrottleStop.sys 漏洞利用的分析
  • Microsoft 驱动程序安全最佳实践

分析截图

IOCTL 处理程序分析

读取物理内存 (0x80006498) IDA Analysis - Read IOCTL

写入物理内存 (0x8000649C) IDA Analysis - Write IOCTL

这些截图展示了 ThrottleStop.sys 中允许通过 MmMapIoSpace 无限制访问物理内存的存在漏洞的 IOCTL 处理程序。

免责声明

本仓库仅用于教育和防御性研究目的。任何未经授权用于入侵系统的行为都是非法且被禁止的。请自行承担风险,仅在受控环境中使用。

下载工具