一个简单的PoC,展示ThrottleStop.sys驱动程序中的漏洞,演示任意物理内存读取和写入能力,以及使用Superfetch进行虚拟地址到物理地址的转换。
以管理员权限启动cmd.exe,注册一个类型为“kernel”、binPath指向易受攻击驱动程序位置的内核驱动服务。
> sc create ThrottleStop binPath= <path> type= kernel`
> sc start ThrottleStop
命令:
--protect : 保护进程。
--unprotect : 取消保护已保护的进程。
--hide : 隐藏进程。
--unhide : 取消隐藏进程。
--help : 打印帮助信息。
示例:
CVE-2025-7771.exe --protect notepad.exe 或 CVE-2025-7771exe --protect 12345
CVE-2025-7771.exe --unprotect lsass.exe 或 CVE-2025-7771.exe --unprotect 12345
CVE-2025-7771.exe --hide malware.exe 或 CVE-2025-7771.exe --hide 12345
要取消隐藏一个已隐藏的进程,可以使用命令 --unhide 并指定隐藏进程的 eprocess 地址,通过 '--eprocess' 参数:
CVE-2025-7771.exe --unhide --eprocess 0xffffc207da1d9240
您有责任确保在使用此工具前已获得适当的授权。作者不对任何滥用行为承担责任。
这是一个正在进行的项目,欢迎贡献和建议!如果您有想法、改进意见或希望合作,请通过以下邮箱联系: [email protected]