Unknown · Throttlestop.Sys · CVE-2025-7771
**Nome do Software Vulnerável e Versões Afetadas**
ThrottleStop.sys versão 3.0.0.0
**Descrição**
O driver ThrottleStop.sys contém uma implementação insegura da função `MmMapIoSpace()`, que expõe duas interfaces IOCTL que permitem acesso arbitrário de leitura e gravação à memória física. Esta falha permite que um aplicativo em modo de usuário local modifique o kernel do Windows em execução e invoque funções arbitrárias do kernel com privilégios de anel 0 (o nível mais alto de privilégio na arquitetura Windows). Consequentemente, invasores podem executar código arbitrário no contexto do kernel, resultando em escalada de privilégios, evasão de proteções de nível de kernel e desativação de softwares de segurança.
A exploração no mundo real foi observada em ataques BYOVD (Bring Your Own Vulnerable Driver). Malwares como AV Killer e o ransomware Gentlemen utilizam este problema para encerrar processos de antivírus e EDR (incluindo Microsoft Defender, Avast, CrowdStrike e BitDefender) para facilitar a implantação de ransomware como o MedusaLocker. Esses ataques foram identificados visando organizações na Rússia, Bielorrússia, Ucrânia, Cazaquistão e Brasil.
Detalhes técnicos incluem o uso do IOCTL `0x8000649C` para sobrescrever instruções do kernel, como a função `NtAddAtom()`, com shellcode. O malware também pode usar a função `NtQuerySystemInformation()` para identificar processos de segurança ativos.
**Recomendações**
Atualize o ThrottleStop.sys versão 3.0.0.0 de acordo com as instruções do fornecedor.
Desative o acesso público via RDP.
Implemente autenticação de múltiplos fatores (MFA).
Aplique controles de acesso rigorosos e segmentação de rede.
Monitore o sistema quanto ao carregamento de drivers incomuns ou não autorizados.