Anderson Leite

Pesquisador deKaspersky
#31130de 55,077
8.7CVSS total
Vulnerabilidades · 1
PT-2025-32145
8.7
2025-08-06
Unknown · Throttlestop.Sys · CVE-2025-7771
**Nome do Software Vulnerável e Versões Afetadas** ThrottleStop.sys versão 3.0.0.0 **Descrição** O driver ThrottleStop.sys contém uma implementação insegura da função `MmMapIoSpace()`, que expõe duas interfaces IOCTL que permitem acesso arbitrário de leitura e gravação à memória física. Esta falha permite que um aplicativo em modo de usuário local modifique o kernel do Windows em execução e invoque funções arbitrárias do kernel com privilégios de anel 0 (o nível mais alto de privilégio na arquitetura Windows). Consequentemente, invasores podem executar código arbitrário no contexto do kernel, resultando em escalada de privilégios, evasão de proteções de nível de kernel e desativação de softwares de segurança. A exploração no mundo real foi observada em ataques BYOVD (Bring Your Own Vulnerable Driver). Malwares como AV Killer e o ransomware Gentlemen utilizam este problema para encerrar processos de antivírus e EDR (incluindo Microsoft Defender, Avast, CrowdStrike e BitDefender) para facilitar a implantação de ransomware como o MedusaLocker. Esses ataques foram identificados visando organizações na Rússia, Bielorrússia, Ucrânia, Cazaquistão e Brasil. Detalhes técnicos incluem o uso do IOCTL `0x8000649C` para sobrescrever instruções do kernel, como a função `NtAddAtom()`, com shellcode. O malware também pode usar a função `NtQuerySystemInformation()` para identificar processos de segurança ativos. **Recomendações** Atualize o ThrottleStop.sys versão 3.0.0.0 de acordo com as instruções do fornecedor. Desative o acesso público via RDP. Implemente autenticação de múltiplos fatores (MFA). Aplique controles de acesso rigorosos e segmentação de rede. Monitore o sistema quanto ao carregamento de drivers incomuns ou não autorizados.