Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2017-11882-Blocker — Windows内核驱动,通过拦截进程创建并阻止eqnedt32.exe生成的恶意子进程,从而防御CVE-2017-11882漏洞利用。 | Kitploit
工具/GitHubGitHub/donkey0xshot/cve-2017-11882-blocker
防御工具漏洞分析漏洞利用二进制利用
GitHubdonkey0xshot/cve-2017-11882-blocker

CVE-2017-11882-Blocker

Windows内核驱动,通过拦截进程创建并阻止eqnedt32.exe生成的恶意子进程,从而防御CVE-2017-11882漏洞利用。

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2017-11882-Blocker

一个可以消除 CVE-2017-11882 的 Windows 驱动程序 : )

工作原理

该项目分为一个内核驱动程序和一个用户态通知组件,它们通过使用反转调用模型的自定义设备进行通信。

内核驱动程序

  1. 进程回调 - DriverEntry 注册一个 PsSetCreateProcessNotifyRoutineEx 回调,使得驱动程序在每次系统范围内创建进程时、在进程开始执行之前被同步调用。
  2. 父进程检查 - 在回调内部,驱动程序通过 ZwOpenProcess 打开父进程并查询 ProcessImageFileName 以获取完整的 NT 路径。通过 RtlCompareUnicodeString 比较末尾后缀与 eqnedt32.exe 来决定是否为利用尝试。
  3. 阻止 - 如果匹配,驱动程序设置 CreateInfo->CreationStatus = STATUS_ACCESS_DENIED。这是从回调中终止进程启动的文档化方法。

用户态代理

该代理使用两个线程:一个 I/O 调度程序运行反转调用循环,使用 WaitForSingleObject + GetOverlappedResult;另一个 UI 工作线程弹出警报并使用 MessageBoxW 显示它们。句柄由一个小型 RAII AutoHandle 包装器管理。

关于 PPID 欺骗的说明

整个检测依赖于内核报告的父 PID。攻击者通过使用 PROC_THREAD_ATTRIBUTE_PARENT_PROCESS 调用 NtCreateUserProcess,可以将有效负载重新父进程设置为 explorer.exe 并逃避检测 : )

局限性

该解决方案无法检测执行进程注入或内存代码执行的高级利用。它仅检测此 CVE 的常见利用,即生成新的(恶意)进程。

下载工具