CVE-2025-61155 — GameDriverX64.sys中的任意进程终止(幻塔反作弊)。原始IDA Pro逆向、PoC、YARA、IOC、缓解措施。
GameDriverX64.sys中的任意进程终止一个经过签名的内核模式反作弊驱动程序——GameDriverX64.sys,随幻塔(Hotta Studio / Perfect World)一同提供——允许任何非特权本地用户终止任意进程,包括受PPL保护的杀毒软件/EDR服务。这是勒索软件操作者会利用的那种原语,并且目前正在被Interlock组织在野积极滥用作为BYOVD EDR-killer。
本仓库是一个完整且可重现的拆解:安全公告、原始IDA Pro逆向工程分析、概念验证(PoC)以及现成的检测与缓解内容。
研究人员: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes
通过驱动程序终止目标进程的概念验证演示。内嵌播放器未渲染?下载视频片段。
1. LoadLibrary 一个名为 QmGUI.dll / QmGUI4.dll / gameuirender.dll 的 DLL
└─ 通过文件名仅通过 IRP_MJ_CREATE 中的“验证”
2. CreateFile("\\.\HtAntiCheatDriver") ← 默认 DACL,任何用户均可打开
3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← 唯一门槛是硬编码的魔法值
4. 驱动程序:ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
└─ 以 PreviousMode == KernelMode 运行 → 跳过访问检查
└─ 杀死任意进程,包括受保护的 AV/EDR
三个“防护栏”全部被攻破:设备没有管理员的ACL,CREATE检查比较模块名称字符串(通过加载任何同名的DLL即可伪造),IOCTL门控是一个硬编码在二进制文件中的常量。终止操作在内核中运行,因此进程保护(PPL)不适用。完整详细说明见docs/01-technical-analysis.md。
docs/01-technical-analysis.md 中的分析是对经合法签名的易受攻击样本 (SHA-256 9DDAE4…3C9F1E,见 sample/SAMPLE.md) 使用 IDA Pro 9.4 + Hex-Rays 进行静态分析得到的。本仓库中的每个地址、常量和反编译片段均直接从二进制文件中提取,并与关于在野工具的公开报告相互印证。
docs/04-mitigation.md。detection/。0x222040 IOCTL、内核来源的进程终止)— docs/03-detection.md。仅用于防御安全、检测工程、教育和研究。仅在您拥有或经授权测试的系统上使用概念验证。见 SECURITY.md。故意不包含易受攻击的驱动程序二进制文件。
| 驱动程序 | GameDriverX64.sys (KMDF),版本 <= 7.23.4.7 |
| 供应商 | Hotta Studio / Perfect World — 内部 PwrdDriver / HtDriver2.0 |
| 签名者 | Fedeen Games Limited (有效 Authenticode) |
| 设备 | \\.\HtAntiCheatDriver |
| 原语 | IOCTL 0x222040,魔法值 0xFA123456 → 在内核上下文中调用 ZwTerminateProcess |
| 所需权限 | 除标准本地用户外无需任何权限 |
| 影响 | 终止任意进程,包括 PPL 杀毒软件/EDR → BYOVD EDR-killer |
| CVSS 3.1 | 5.5 中等 · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| 状态 | 已发布,在野被利用(Interlock, Reynolds) |
| 路径 | 内容 |
|---|
advisory.md | 正式安全公告 |
docs/01-technical-analysis.md | 原始IDA Pro逆向工程拆解 |
docs/02-exploitation.md | 利用链与PoC讲解 |
docs/03-detection.md | 检测驱动及其滥用的方法 |
docs/04-mitigation.md | HVCI/WDAC阻止和移除 |
docs/05-in-the-wild.md | Interlock/BYOVD使用与时间线 |
poc/poc.cpp | 最小概念验证 |
detection/cve-2025-61155.yar | YARA规则 |
detection/iocs.md | 入侵指标 |
sample/SAMPLE.md | 样本标识与来源(二进制文件未包含) |
NEWS.md | 进展日志 |
SECURITY.md | 负责任使用政策与联系方式 |