Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/mein-0/cve-2025-7771
权限提升漏洞分析漏洞利用论文与研究学习与教育二进制利用
GitHubmein-0/cve-2025-7771

cve-2025-7771

CVE-2025-7771 的概念验证漏洞利用程序,针对 ThrottleStop.sys 中的 Windows 内核驱动程序漏洞,可实现任意物理内存读写并将本地权限提升至 SYSTEM。

查看仓库
23个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-7771 — ThrottleStop.sys 本地权限提升

CVE-2025-7771 的概念验证。ThrottleStop.sys 暴露了两个 IOCTL 处理程序,允许在没有任何访问控制的情况下任意读写物理内存 — 任何管理员进程都可以读取或写入物理 RAM 中的任意位置。

已在 Windows 10 22H2 和 Windows 11 23H2 x64 上测试。


我做了什么

首先将驱动程序二进制加载到 IDA Pro 中,以弄清其内部工作原理。找到了 IRP_MJ_DEVICE_CONTROL 分发例程,并追踪到两个 IOCTL 代码:

  • 0x80006498 — 从物理地址读取
  • 0x8000649C — 向物理地址写入

两者都直接调用 MmMapIoSpace,传入什么地址就映射什么地址。没有边界检查,没有调用方验证,什么都没有。这就是漏洞所在。

从那里开始,利用路径相当直接:

  1. 打开到 \\.\ThrottleStop 的句柄
  2. 使用 Superfetch PFN 查询(NtQuerySystemInformation 类 79)构建虚拟地址→物理地址转换映射
  3. 通过 NtQuerySystemInformation 类 11 泄露 ntoskrnl 基址
  4. 从磁盘加载 ntoskrnl.exe 以解析 PsInitialSystemProcess 导出 RVA,加上运行时基址得到内核 VA
  5. 将该 VA 转换为物理地址并读取 — 得到 SYSTEM EPROCESS 指针
  6. 从 EPROCESS+0x4b8 读取 SYSTEM token
  7. 遍历 ActiveProcessLinks 找到我们自己的 EPROCESS
  8. 将 SYSTEM token 写入我们自己的 token 字段(物理写入,绕过所有虚拟内存保护)
  9. 生成 cmd.exe — 它继承我们现在具备的 SYSTEM token

token 字段是 _EX_FAST_REF,因此低 4 位是引用计数,不是指针的一部分。读取 SYSTEM token 时要屏蔽这些位,写入时要保留我们自己的引用计数位,否则有蓝屏风险。


构建

root@kitploit:~
cl /std:c++20 /EHsc /O2 exploit_single.cpp /link ntdll.lib advapi32.lib

需要 MSVC(VS2022+)且已加载驱动程序。以管理员身份运行。

EPROCESS 偏移量

这些偏移量适用于 Windows 10 20H2 至 22H2 以及 Windows 11 22H2/23H2 x64。如果你使用的是其他版本,请在 WinDbg 中用 dt nt!_EPROCESS 检查。

字段偏移量
UniqueProcessId0x440
ActiveProcessLinks0x448
Token0x4b8

参考

  • CVE-2025-7771
  • 卡巴斯基关于在野积极利用的研究
  • jonomango/superfetch

仅用于教育和研究目的。已在个人虚拟机上测试。

下载工具