Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/mein-0/forti-research
防御工具权限提升漏洞分析漏洞利用二进制利用
GitHubmein-0/forti-research

forti-research

利用 Fortinet fortimon3_74.sys 内核驱动漏洞的 PoC,通过未认证的终止命令绕过 PPL 并终止 lsass.exe 等受保护进程。

查看仓库
22141天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Fortinet fortimon3_74.sys - 通过未认证终止命令绕过 PPL

概述

Fortinet 的 fortimon3_74.sys 内核驱动(FortiClient 的“反漏洞利用”微过滤器)中存在一个漏洞,允许任何本地管理员通过向一个未认证的通信端口发送 8 字节消息,终止任意进程——包括受 PPL(Protected Process Light)保护的进程,如 Windows Defender (MsMpEng.exe) 和 lsass.exe。

没有缓冲区溢出。没有堆喷射。没有 ROP 链。只需 8 个字节。

漏洞详情

字段值
驱动fortimon3_74.sys(FortiClient 反漏洞利用微过滤器)
端口\Fortimon3FilterAntiExploitPort
影响PPL 绕过,任意进程终止
访问权限本地管理员
认证无
BYOVD 风险高——驱动由 Fortinet 签名

该驱动暴露了一个微过滤器通信端口,且未对调用方进行认证。它接受一个简单的 8 字节消息:

root@kitploit:~
struct {
    DWORD magic;  // 0x6C6C696B(小端 ASCII 中的 "kill")
    DWORD pid;    // 目标进程 ID
};

收到此消息后,驱动会从内核模式调用带有 PROCESS_ALL_ACCESS 的 ZwOpenProcess(绕过 PPL 检查),然后调用 ZwTerminateProcess。对调用方或目标均未执行任何验证。

附加问题:句柄泄漏

ZwOpenProcess 句柄创建在调用方的句柄表中(缺少 OBJ_KERNEL_HANDLE 标志),从而产生一个短暂的时间窗口,用户态攻击者可以在该窗口内复制一个指向受 PPL 保护的进程(如 lsass.exe)的 PROCESS_ALL_ACCESS 句柄——从而在不终止进程的情况下实现凭据窃取。

根本原因

  1. 无调用方认证——任何管理员进程都可以连接到该端口
  2. 无目标验证——接受任何 PID,包括系统关键进程
  3. 权限过高——使用 PROCESS_ALL_ACCESS 而非 PROCESS_TERMINATE
  4. 句柄表误用——缺少 OBJ_KERNEL_HANDLE 标志,将内核句柄暴露给用户态

演示

lsass.exe 终止(受 PPL 保护)

LSASS 终止 - 系统强制重启

视频演示

观看完整演示 - 演示针对受保护进程的 PPL 绕过。

文件

文件描述
poc.c概念验证——通过易受攻击的驱动按名称终止任意进程
fortimon3_74.sys易受攻击的驱动二进制文件(Fortinet 签名)
poc.jpg

构建与使用

root@kitploit:~
cl.exe poc.c /Fe:poc_kill.exe
poc_kill.exe MsMpEng.exe

要求:本地管理员权限,已加载 fortimon3_74.sys。

披露

  • 已向 Fortinet PSIRT 报告,附完整技术细节、PoC 和视频演示
  • 状态:重复(另一位研究人员报告了相同问题)

me1n

下载工具
截图——lsass.exe 被终止,触发系统重启
forti.mp4漏洞利用的视频演示