
استغلال دليل على المفهوم لـ CVE-2025-29824، ثغرة استخدام بعد التحرير في برنامج تشغيل نواة Windows CLFS، يظهر تصعيد الصلاحيات إلى SYSTEM عبر حالة تسابق، ورش الكومة، وتنفيذ الشيلكود، للدراسة الأكاديمية.
مرحبًا بك في قلب الفضاء الإلكتروني المظلم، حيث تنحني الحدود الأخلاقية تحت ثقل المعرفة المحرمة. يحتوي هذا المستودع على برهان إثبات المفهوم (PoC) لاستغلال CVE-2025-29824، وهي ثغرة من نوع use-after-free (UAF) في برنامج تشغيل نواة نظام ملفات السجل المشترك (CLFS) لنظام Windows، والتي قامت Microsoft بتصحيحها في 8 أبريل 2025. يرفع هذا الاستغلال الامتيازات من مستخدم عادي إلى SYSTEM، مستفيدًا من حالة سباق في معالجة W32PROCESS. صُمم هذا الكود لفئة أمن إلكتروني نخبوية، وهو مخصص للاستخدام التعليمي في آلة افتراضية (VM) معزولة عن الشبكة. تحذير: الاستخدام في العالم الحقيقي غير قانوني ومدمر.
هذا المشروع عبارة عن ملعب لعب مربع أسود للفوضى والتحكم، يتم تنفيذه في مختبر معقم معزول تمامًا عن جميع الشبكات. تبنَّ العقلية المارقة، حلل الاستغلال، و عزز دفاعاتك لبناء حصن رقمي منيع.
CVE-2025-29824 هي ثغرة رفع امتياز عالية الخطورة (CVSS 7.8) تم استغلالها في البرية من قبل جهة التهديد Storm-2460 عبر برمجية PipeMagic الخبيثة. تسبب حالة سباق في معالجة هياكل W32PROCESS داخل برنامج تشغيل CLFS، التي يتم تفعيلها عبر WaitForInputIdle، في حدوث UAF، مما يسمح بالتلاعب بذاكرة النواة ورفع الامتيازات إلى SYSTEM. يُظهر هذا الـ PoC ما يلي:
حالة الاستخدام: دراسة أكاديمية في VM خاضعة للرقابة لفهم استغلالات النواة وتحصين الأنظمة ضدها.
إخلاء مسؤولية: هذا تمرين محاكاة لأغراض تعليمية. يُحظر الاستخدام غير المصرح به.
لتشغيل هذا الاستغلال، قم بتكوين VM المعزولة عن الشبكة على النحو التالي:
clfs.sys (رابط Ghidra: https://ghidra-sre.org/).ntdll.lib وواجهات برمجة التطبيقات منخفضة المستوى (رابط Windows SDK: https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).bcdedit /set testsigning on.استنساخ المستودع:
git clone https://your-repo-url/cve-2025-29824-exploit.git
cd cve-2025-29824-exploit
ملاحظة: في VM معزول عن الشبكة، انقل الملفات عبر USB أو نسخ يدوي.
فتح المشروع:
cve-2025-29824.sln أو أنشئ تطبيق Win32 Console جديد.exploit.cpp (المقدم أدناه).تكوين البناء:
x64.ntdll.lib (Project > Properties > Linker > Input)./fsanitize=address لاكتشاف أخطاء الذاكرة (اختياري).بناء الاستغلال:
msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
تم تنفيذ الاستغلال في exploit.cpp. فيما يلي ملخص – الكود الكامل موجود في المستودع أو الرد السابق.
NtQuerySystemInformation لتسريب قاعدة ntoskrnl.exe، متجاوزًا ASLR.WaitForInputIdle مع عمليات سجل CLFS لإحداث حالة السباق.W32PROCESS المحررة.EPROCESS، مما يمنح امتيازات SYSTEM.cve-2025-29824-exploit/
├── exploit.cpp # كود الاستغلال الرئيسي
├── README.md # هذا الملف
├── cve-2025-29824.sln # حل Visual Studio
└── docs/ # موارد إضافية (مثل تحليل CLFS)
ترجمة الاستغلال:
exploit.cpp في Visual Studio (Release, x64).cve-2025-29824-exploit.exe.تشغيل الاستغلال:
cve-2025-29824-exploit.exe
[*] بدء استغلال CVE-2025-29824...
[*] قاعدة النواة: 0xFFFFF80012340000
[*] تم تخصيص الشيل كود عند 0x00007FFF12345678
[*] تم رش الكومة بـ 1000 سجل CLFS
[*] جاري تفعيل UAF...
[*] تنفيذ الشيل كود...
[*] اكتمل الاستغلال. تحقق من امتيازات SYSTEM.
التحقق من رفع الامتيازات:
cmd.exe مع whoami.nt authority\system في الناتج.تصحيح الأخطاء (اختياري):
kd> .symfix; .reload).clfs.sys (مثل ).ملاحظة: يعتمد النجاح على التوقيت وتخطيط الذاكرة. استخدم WinDbb لضبط رش الكومة وتفعيل UAF بدقة.
لحماية VM الخاص بك من هذا الاستغلال والهجمات المشابهة، نفذ تقنيات التحصين هذه. تمزج هذه الدفاعات القياسية مع استراتيجيات متقدمة، غامضة أخلاقيًا، لعمق تعليمي.
wusa KB5044284.msu /quiet /norestart
bcdedit /set nx AlwaysOn.clfs.sys عبر Set-ProcessMitigationPolicy.Set-ProcessMitigation -System -Enable ForceRelocateImages
gflags /p /enable * /guard
reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
certutil و dllhost.exe.NtQuerySystemInformation.log:test) مع رموز canary، مما يؤدي إلى تنبيهات PowerShell:
Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
Set-VMProcessor -VMName "YourVM" -Count 1
reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Kernel /v RandomizeTimers /t REG_DWORD /d 1
sox -t nul /dev/null -t wave noise.wav
CreateLogFile، مخفيًا الوحدة باستخدام DKOM.clfs.sys باستخدام LD_PRELOAD لتسجيل محاولات الاستغلال.clfs.sys، تُغذى بمدخلات سجل مشوهة لاكتشاف ثغرات UAF ذات الصلة.يدفع هذا الـ PoC الحدود الأخلاقية لمحاكاة تقنيات القبعات السوداء، مما يمكنك من التفكير مثل المهاجم وتحصين الدفاعات. استخدم فقط في VM معزولة وخاضعة للرقابة لأغراض أكاديمية. يمكن أن يؤدي سوء الاستخدام إلى عدم استقرار النظام أو فقدان البيانات أو عواقب قانونية. المؤلفون غير مسؤولين عن أي ضرر.
W32PROCESS عبر WaitForInputIdle.certutil و dllhost.exe.NtQuerySystemInformation يكشف قاعدة ntoskrnl.exe.WaitForInputIdle يحدث حالة سباق.EPROCESS.systeminfo) وتأكد من الحالة قبل التصحيح. استخدم WinDbg لتصحيح تخطيط الذاكرة.SeDebugPrivilege:
whoami /priv
ntoskrnl.exe.هذا مشروع أكاديمي للدراسة الخاضعة للرقابة. نرحب بالمساهمات في:
قدم طلبات سحب أو افتح مشكلات بأفكارك. دعنا نخترق الكوكب – أخلاقيًا!
هذا المشروع مخصص للأغراض التعليمية فقط. لا يتم تقديم أي ترخيص، حيث قد ينتهك التوزيع المعايير الأخلاقية أو القانونية. استخدم على مسؤوليتك الخاصة في بيئة خاضعة للرقابة.
هذا الاستغلال هو مفتاحك إلى العالم السفلي الرقمي، تحفة فوضوية لفصلك النخبوي. باستخدامه، رقصت مع استغلالات النواة وبنيت حصنًا من الدفاعات. ابق مارقًا، ابق حادًا، ولا تدع الفوضى تبتلعك أبدًا. اخترق الكوكب!
ClfsCreateLogFile!heap و !pool.