Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
360WFP_Exploit — BYOVD: Use 360 ​​WFP driver to block EDR/XDR network connection. | Kitploit
工具/GitHubGitHub/kyxiaxiang/360wfp_exploit
权限提升漏洞分析漏洞利用IDS/IPS规避横向移动逆向工程渗透测试二进制分析红队
GitHubkyxiaxiang/360wfp_exploit

360WFP_Exploit

BYOVD: Use 360 ​​WFP driver to block EDR/XDR network connection.

查看仓库
1292017个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

360WFP_Exploit

一个概念验证(PoC),演示对 360 安全卫士 WFP 驱动(360netmon_x64_wfp.sys) 接口的潜在滥用,旨在验证缺少调用者身份验证的 IOCTL 接口可能被第三方程序滥用的风险。

本项目仅用于安全研究和漏洞分析,禁止用于任何非法用途。


项目概述

在对 360 安全卫士网络监控驱动 360netmon_x64_wfp.sys 进行逆向分析时,发现以下行为:

  • 该驱动向用户态暴露了两个设备对象:

    • \\.\360TdiFilter
    • \\.\360TdiSpeed
  • 任何拥有管理员权限的进程均可通过 DeviceIoControl 访问这些设备对象

  • IrpMjDeviceControl 处理函数未执行任何调用者身份或签名验证

  • 某些 IOCTL 功能可直接用于:

    • 动态添加 WFP 过滤器
    • 配置进程网络限速
    • 完全阻止任意进程的网络访问

本仓库提供了一个最小的 PoC,用以演示:

在安装了 360 安全卫士的系统上,一个进程如何利用合法的驱动接口阻止任意指定进程的网络访问。


漏洞/问题摘要

核心问题

在驱动 IrpMjDeviceControl 例程的入口处,仅验证了设备对象:

root@kitploit:~
cmp rdi, g_pDeviceObject_TdiFilter
jz  ...

完全没有执行调用者权限验证或来源认证。

因此,任何拥有管理员权限的进程都可以:

  • 调用 IOCTL 0x220804 配置进程网络限速或阻断
  • 调用 IOCTL 0x220444 动态修改 WFP 过滤规则

演示

本 PoC 实现了以下操作:

  • 打开设备对象 \\.\360TdiFilter
  • 构造驱动期望的输入数据结构
  • 使用 IOCTL 0x220804 将目标进程设置为“完全阻塞网络”模式

结果:

  • 指定进程的所有 TCP/UDP 连接在 WFP 层被丢弃
  • 无需代码注入或 Hook
  • 完全通过合法的驱动接口执行操作

使用方法

构建

在 Visual Studio 中打开项目并构建:

root@kitploit:~
x64 Release

示例

root@kitploit:~
360WFP_Exploit.exe "C:\Windows\System32\notepad.exe"

执行后,目标进程将立即失去所有网络连接。


项目结构

root@kitploit:~
.
├── src/
│   ├── main.c          // PoC 主逻辑
│   ├── driver_io.c     // IOCTL 调用封装
│   └── utils.c         // 辅助函数(如路径转换)
├── README.md
└── LICENSE

技术细节

驱动期望的核心数据结构:

root@kitploit:~
typedef struct _PACK {
    WCHAR szNtPath[MAX_PATH + 40];
    WCHAR szPath[MAX_PATH];
    BOOL bCancelFlag;
    LONGLONG qwBlockCnnt;
    LONGLONG nLimitSend;
    LONGLONG nLimitRecv;
    DWORD dwZeroCheck;
} PACK, *PPACK;

当:

root@kitploit:~
qwBlockCnnt = LLONG_MAX

时,驱动在 WFP Callout 中返回:

root@kitploit:~
FWP_ACTION_BLOCK

从而导致目标进程的网络完全被阻断。


免责声明

  • 本项目仅用于安全研究和技术学习目的
  • 请勿用于任何非法或未经授权的活动
  • 作者对因滥用本工具而产生的任何后果不承担责任

下载工具