PT-2025-32145 · Unknown · Throttlestop.Sys

·

CVE-2025-7771

·

Publicado

2025-08-06

·

Atualizado

2026-07-12

CVSS v4.0

8.7

Alta

VetorAV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas ThrottleStop.sys versão 3.0.0.0
Descrição O driver ThrottleStop.sys contém uma implementação insegura da função MmMapIoSpace(), que expõe duas interfaces IOCTL que permitem acesso arbitrário de leitura e gravação à memória física. Esta falha permite que um aplicativo em modo de usuário local modifique o kernel do Windows em execução e invoque funções arbitrárias do kernel com privilégios de anel 0 (o nível mais alto de privilégio na arquitetura Windows). Consequentemente, invasores podem executar código arbitrário no contexto do kernel, resultando em escalada de privilégios, evasão de proteções de nível de kernel e desativação de softwares de segurança.
A exploração no mundo real foi observada em ataques BYOVD (Bring Your Own Vulnerable Driver). Malwares como AV Killer e o ransomware Gentlemen utilizam este problema para encerrar processos de antivírus e EDR (incluindo Microsoft Defender, Avast, CrowdStrike e BitDefender) para facilitar a implantação de ransomware como o MedusaLocker. Esses ataques foram identificados visando organizações na Rússia, Bielorrússia, Ucrânia, Cazaquistão e Brasil.
Detalhes técnicos incluem o uso do IOCTL 0x8000649C para sobrescrever instruções do kernel, como a função NtAddAtom(), com shellcode. O malware também pode usar a função NtQuerySystemInformation() para identificar processos de segurança ativos.
Recomendações Atualize o ThrottleStop.sys versão 3.0.0.0 de acordo com as instruções do fornecedor. Desative o acesso público via RDP. Implemente autenticação de múltiplos fatores (MFA). Aplique controles de acesso rigorosos e segmentação de rede. Monitore o sistema quanto ao carregamento de drivers incomuns ou não autorizados.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-09694
CVE-2025-7771

Produtos afetados

Throttlestop.Sys