Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-61155 — CVE-2025-61155 — GameDriverX64.sys中的任意进程终止(幻塔反作弊)。原始IDA Pro逆向、PoC、YARA、IOC、缓解措施。 | Kitploit
工具/GitHubGitHub/sf0rzin/cve-2025-61155
权限提升漏洞分析漏洞利用IDS/IPS规避逆向工程恶意软件分析二进制分析威胁情报学习与教育事件响应
GitHubsf0rzin/cve-2025-61155

CVE-2025-61155

232个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-61155 — GameDriverX64.sys中的任意进程终止(幻塔反作弊)。原始IDA Pro逆向、PoC、YARA、IOC、缓解措施。

查看仓库

CVE-2025-61155 — GameDriverX64.sys中的任意进程终止

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

一个经过签名的内核模式反作弊驱动程序——GameDriverX64.sys,随幻塔(Hotta Studio / Perfect World)一同提供——允许任何非特权本地用户终止任意进程,包括受PPL保护的杀毒软件/EDR服务。这是勒索软件操作者会利用的那种原语,并且目前正在被Interlock组织在野积极滥用作为BYOVD EDR-killer。

本仓库是一个完整且可重现的拆解:安全公告、原始IDA Pro逆向工程分析、概念验证(PoC)以及现成的检测与缓解内容。

研究人员: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

演示

通过驱动程序终止目标进程的概念验证演示。内嵌播放器未渲染?下载视频片段。

概览

利用链

root@kitploit:~
1. LoadLibrary 一个名为 QmGUI.dll / QmGUI4.dll / gameuirender.dll 的 DLL
   └─ 通过文件名仅通过 IRP_MJ_CREATE 中的“验证”

2. CreateFile("\\.\HtAntiCheatDriver")          ← 默认 DACL,任何用户均可打开

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← 唯一门槛是硬编码的魔法值

4. 驱动程序:ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ 以 PreviousMode == KernelMode 运行 → 跳过访问检查
   └─ 杀死任意进程,包括受保护的 AV/EDR

三个“防护栏”全部被攻破:设备没有管理员的ACL,CREATE检查比较模块名称字符串(通过加载任何同名的DLL即可伪造),IOCTL门控是一个硬编码在二进制文件中的常量。终止操作在内核中运行,因此进程保护(PPL)不适用。完整详细说明见docs/01-technical-analysis.md。

仓库结构

逆向工程

docs/01-technical-analysis.md 中的分析是对经合法签名的易受攻击样本 (SHA-256 9DDAE4…3C9F1E,见 sample/SAMPLE.md) 使用 IDA Pro 9.4 + Hex-Rays 进行静态分析得到的。本仓库中的每个地址、常量和反编译片段均直接从二进制文件中提取,并与关于在野工具的公开报告相互印证。

防御者:从这里开始

  1. 阻止 驱动程序 — 通过 Microsoft 易受攻击驱动程序阻止列表 (HVCI) 和/或 WDAC 拒绝规则 — docs/04-mitigation.md。
  2. 搜寻 使用 YARA 规则和 IOCs — detection/。
  3. 检测 利用行为(设备打开、0x222040 IOCTL、内核来源的进程终止)— docs/03-detection.md。

免责声明

仅用于防御安全、检测工程、教育和研究。仅在您拥有或经授权测试的系统上使用概念验证。见 SECURITY.md。故意不包含易受攻击的驱动程序二进制文件。

参考资料

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • GitHub安全公告 — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • 规范安全公告(合著) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
下载工具
驱动程序GameDriverX64.sys (KMDF),版本 <= 7.23.4.7
供应商Hotta Studio / Perfect World — 内部 PwrdDriver / HtDriver2.0
签名者Fedeen Games Limited (有效 Authenticode)
设备\\.\HtAntiCheatDriver
原语IOCTL 0x222040,魔法值 0xFA123456 → 在内核上下文中调用 ZwTerminateProcess
所需权限除标准本地用户外无需任何权限
影响终止任意进程,包括 PPL 杀毒软件/EDR → BYOVD EDR-killer
CVSS 3.15.5 中等 · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
状态已发布,在野被利用(Interlock, Reynolds)
路径内容
advisory.md正式安全公告
docs/01-technical-analysis.md原始IDA Pro逆向工程拆解
docs/02-exploitation.md利用链与PoC讲解
docs/03-detection.md检测驱动及其滥用的方法
docs/04-mitigation.mdHVCI/WDAC阻止和移除
docs/05-in-the-wild.mdInterlock/BYOVD使用与时间线
poc/poc.cpp最小概念验证
detection/cve-2025-61155.yarYARA规则
detection/iocs.md入侵指标
sample/SAMPLE.md样本标识与来源(二进制文件未包含)
NEWS.md进展日志
SECURITY.md负责任使用政策与联系方式