Sploitus

Exploit for CVE-2025-61155

kitploit · 2026-08-25

Exploit Code

MARKDOWN63 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SF0RZIN-CVE-2025-61155
# CVE-2025-61155 — Произвольное завершение процессов в `GameDriverX64.sys`

![CVE](https://img.shields.io/badge/CVE-2025--61155-red) ![CVSS 3.1](https://img.shields.io/badge/CVSS_3.1-5.5_Medium-orange) ![CWE](https://img.shields.io/badge/CWE-862_/_284-blue) ![Exploited in the wild](https://img.shields.io/badge/exploited_in_the_wild-yes-critical) ![License: MIT](https://img.shields.io/badge/License-MIT-green)

Подписанный драйвер античита в режиме ядра — `GameDriverX64.sys`, поставляемый с **Tower of Fantasy** (Hotta Studio / Perfect World) — позволяет **любому непривилегированному локальному пользователю завершать произвольные процессы** , включая PPL-защищенные службы антивируса/EDR. Это примитив, к которому стремятся операторы программ-вымогателей, и он **активно используется в реальных атаках** операцией _Interlock_ в качестве BYOVD-средства уничтожения EDR.

Этот репозиторий представляет собой полный, воспроизводимый разбор: advisory безопасности, оригинальный анализ обратной разработки в IDA Pro, proof of concept и готовые к использованию средства обнаружения и смягчения.

> **Исследователи:** Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

## Demo

> Proof of concept, завершающий целевой процесс через драйвер. Встроенный плеер не отображается? Скачать клип.

## Краткий обзор

## Эксплойт-цепочка

root@kitploit:~
    
    
    1. LoadLibrary DLL с именем QmGUI.dll / QmGUI4.dll / gameuirender.dll
       └─ проходит проверку только по имени файла в IRP_MJ_CREATE
    
    2. CreateFile("\\.\HtAntiCheatDriver")          ← стандартный DACL, любой пользователь может открыть
    
    3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← единственный шлюз — жестко заданное магическое число
    
    4. Драйвер: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
       └─ выполняется с PreviousMode == KernelMode → проверка доступа пропущена
       └─ убивает ЛЮБОЙ процесс, включая защищенные AV/EDR
    

Три «ограждения», все обойдены: устройство не имеет ACL только для администраторов, проверка CREATE сравнивает **строку имени модуля** (подделать ее, загрузив любую DLL с тем же именем), а шлюз IOCTL — это **константа, вшитая в бинарник**. Убийство затем выполняется в ядре, поэтому защита процесса (PPL) не действует. Полное описание в `docs/01-technical-analysis.md`.

## Карта репозитория

## Обратная разработка

Анализ в `docs/01-technical-analysis.md` был выполнен статически в **IDA Pro 9.4 + Hex-Rays** на подписанном уязвимом образце (SHA-256 `9DDAE4…3C9F1E`, см. `sample/SAMPLE.md`). Каждый адрес, константа и декомпилированный фрагмент в этом репозитории были взяты непосредственно из бинарника и независимо подтверждают публичные сообщения об инструментарии, используемом в реальных атаках.

## Защитникам: начать здесь

  1. **Заблокируйте** драйвер с помощью списка блокировки уязвимых драйверов Microsoft (HVCI) и/или правила запрета WDAC — `docs/04-mitigation.md`.
  2. **Охотьтесь** с помощью правил YARA и IOCs — `detection/`.
  3. **Обнаруживайте** эксплуатацию (открытие устройства, IOCTL `0x222040`, завершение процессов из ядра) — `docs/03-detection.md`.



## Отказ от ответственности

Только для защитной безопасности, разработки средств обнаружения, образования и исследований. Используйте proof of concept только на системах, которыми вы владеете или на тестирование которых у вас есть разрешение. См. `SECURITY.md`. Бинарник уязвимого драйвера намеренно не включен.

## Ссылки

  * NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  * MITRE / CVE.org — https://vulners.com/cve/CVE-2025-61155
  * GitHub Advisory — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  * Canonical advisory (соавтор) — https://github.com/pollotherunner/CVE-2025-61155
  * FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  * Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  * Vespalec, "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/