Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-60709 — استغلال Windows CLFS LPE PoC لأغراض البحث الأمني | Kitploit
أدوات/GitHubGitHub/kondordevsecuritycorp/cve-2025-60709
أدوات دفاعيةتصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتعلم والتعليمتطوير الحمولاتاستغلال الملفات الثنائية
GitHubkondordevsecuritycorp/cve-2025-60709

CVE-2025-60709

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال Windows CLFS LPE PoC لأغراض البحث الأمني

عرض المستودع
2منذ 5 أشهرلم تتم المراجعة بعد

CVE Type Target Component C Go Research


🚨 PoC استغلال — لأغراض البحث الأمني وتحليل الثغرات والأغراض الدفاعية فقط

🚨 PoC استغلال — لأغراض البحث الأمني وتحليل الثغرات والأغراض الدفاعية فقط


🌐 اللغات

  • 🇪🇸 الإسبانية
  • 🇬🇧 الإنجليزية

🇪🇸 الوثائق بالإسبانية

الوصف

CVE-2025-60709 هي ثغرة تصعيد صلاحيات محلي (LPE) في برنامج تشغيل CLFS.sys (Common Log File System) بنظام Windows. تتيح لمهاجم يملك تنفيذ كود محلي التصعيد من مستخدم عادي إلى NT AUTHORITY\SYSTEM عبر تجاوز سعة المخزن المؤقت في تحليل حاويات CLFS، مما يوفر بدائية كتابة عشوائية في ذاكرة النواة.

يحتوي هذا المستودع على تنفيذين:

  • CVE-2025-60709.c — التنفيذ الأصلي بلغة C (وصول مباشر إلى واجهات برمجة تطبيقات Windows الأصلية)
  • CVE-2025-60709.go — منقول إلى Go (نسخة توضيحية/تعليمية — لا تستغل ثغرات حقيقية)

🎯 تفاصيل الثغرة


🏗️ بنية المستودع

root@kitploit:~
CVE-2025-60709/
├── CVE-2025-60709.c    (5.3 KB, 157 líneas) — Exploit C original
├── CVE-2025-60709.go   (9.2 KB, 285 líneas) — Port Go (demo educativa)
└── README.txt          (4.2 KB, 132 líneas) — Documentación original

🔬 التحليل الفني المفصل

مسار الاستغلال الكامل

root@kitploit:~
┌─────────────────────────────────────────────────────────────┐
│                    CVE-2025-60709 LPE                       │
└─────────────────────────────────────────────────────────────┘

[1] EVASIÓN DE DEFENSAS
    ├─ KillETW()   → Parchea EtwEventWrite en ntdll con RET (0xC3)
    └─ KillAMSI()  → Parchea AmsiScanBuffer en amsi.dll con RET (0xC3)

[2] HEAP GROOMING (preparación de memoria)
    └─ GroomLookaside()
       ├─ Crea 4096 archivos: C:\Windows\Temp\groom_00000.blf
       ├─ Llama CreateLogFile() + AddLogContainer() por cada uno
       └─ Agota lookaside lists → garantiza layout de heap predecible

[3] PRIMITIVA DE ESCRITURA ARBITRARIA — ClfsArbWrite(Address, Value)
    ├─ Construye buffer CLFS malformado (0x102010 bytes)
    │    ├─ Firma válida CLFS en +0x00: 0x0201
    │    ├─ Sector size shift en +0x14: 2
    │    ├─ First client region en +0x28: 0x100
    │    ├─ cbRecord OVERSIZED en +0x100: 0xFF00 (64 KB > datos reales)
    │    ├─ Marcador shadow zone en +0x9A8: 0x13371337
    │    └─ CClfsContainerContext falso en offset (0xFF00 + 0x100):
    │         ├─ pContainer = TargetAddress - 0x10
    │         └─ cbContainer = Value (dato a escribir)
    ├─ Calcula checksum CLFS correcto (driver lo valida)
    ├─ Escribe contenedor malformado → C:\Windows\Temp\evil.blf
    ├─ Crea log apuntando a evil.blf
    ├─ Llama ClfsReadRestartArea() → dispara parsing kernel
    └─ Driver desborda buffer → escribe Value en Address ✓

[4] ROBO DE TOKEN SYSTEM
    ├─ Lee EPROCESS del proceso SYSTEM via PsInitialSystemProcess
    └─ Extrae token en EPROCESS + EPROCESS_TOKEN (offset 0x4c0)

[5] ESCALACIÓN DE PRIVILEGIOS
    └─ ClfsArbWrite(CurrentEprocess + 0x4c0, SystemToken)
       └─ Sobreescribe token del proceso actual con token SYSTEM ✓

[6] EJECUCIÓN DE PAYLOAD C2
    ├─ VirtualAlloc(PAGE_EXECUTE_READWRITE)
    ├─ Copia shellcode beacon de 1789 bytes
    ├─ CreateThread() → ejecución como NT AUTHORITY\SYSTEM
    └─ Beacon C2: IPv6 + DoH → fallback Gmail drafts
       └─ sRDI + sleep obfuscation + ETW/AMSI ya parcheados

[7] PERSISTENCIA
    └─ Sleep(INFINITE) → proceso mantiene token SYSTEM

إزاحات EPROCESS (Windows 11 24H2 build 26100.3485+)

⚠️ تختلف هذه الإزاحات بين إصدارات Windows. يلزم تحديثها للإصدارات الأخرى.


آلية تجاوز سعة المخزن المؤقت في CLFS

root@kitploit:~
Contenedor CLFS legítimo:
  [Header 0x100 bytes][Record: cbRecord bytes de datos reales]

Contenedor malformado (evil.blf):
  [Header válido][cbRecord=0xFF00 → kernel lee 65,280 bytes]
                          ↓
  Kernel overflow → llega a CClfsContainerContext falso
                          ↓
  pContainer  = TargetKernelAddress - 0x10
  cbContainer = ValueToWrite
                          ↓
  Driver usa estructura falsa → escribe ValueToWrite en TargetKernelAddress

الوظائف الرئيسية — CVE-2025-60709.c


الاختلافات بين C وGo


التجميع

نسخة C (تتطلب Visual Studio Build Tools + Windows SDK):

root@kitploit:~
cl /O1 /MT /link ntdll.lib advapi32.lib clfsw32.lib CVE-2025-60709.c

نسخة Go (تتطلب Go 1.19+ على Windows x64):

root@kitploit:~
go build -ldflags="-s -w" -o CVE-2025-60709.exe CVE-2025-60709.go

🛡️ التخفيفات والاكتشاف

تخفيفات Windows


قاعدة YARA

root@kitploit:~
rule CVE_2025_60709_CLFS_LPE {
    meta:
        description = "Detects CVE-2025-60709 CLFS LPE exploit"
        author      = "KONDORDEVSECURITYCORP"
        date        = "2026-03"
        cve         = "CVE-2025-60709"
        severity    = "critical"

    strings:
        $clfs_sig   = { 01 02 00 00 }
        $magic      = { 37 13 37 13 }
        $evil_file  = "evil.blf" ascii wide
        $groom_file = "groom_" ascii wide
        $etw_func   = "EtwEventWrite" ascii wide
        $amsi_func  = "AmsiScanBuffer" ascii wide
        $token_off  = { C0 04 00 00 }       // EPROCESS_TOKEN = 0x4C0

    condition:
        3 of them
}

IOCs — آثار النظام


الاكتشاف السلوكي

root@kitploit:~
ARCHIVO:   Creación masiva de *.blf en C:\Windows\Temp\ (> 100 en segundos)
ARCHIVO:   Creación de C:\Windows\Temp\evil.blf
PROCESO:   Proceso en modo REALTIME_PRIORITY + llamadas a ClfsReadRestartArea
MEMORIA:   Escritura en PAGE_EXECUTE_READWRITE + CreateThread inmediato
API:       VirtualProtect sobre EtwEventWrite o AmsiScanBuffer
KERNEL:    Acceso a PsInitialSystemProcess desde user-mode

التحقق السريع

root@kitploit:~
# Verificar archivos de grooming
Get-ChildItem C:\Windows\Temp -Filter "groom_*.blf" | Measure-Object

# Verificar archivo exploit
Test-Path C:\Windows\Temp\evil.blf

# Verificar integridad de ntdll (ETW patch)
Get-AuthenticodeSignature (Get-Process -Name notepad | Select -First 1).Path

🇬🇧 الوثائق بالإنجليزية

الوصف

CVE-2025-60709 هي ثغرة تصعيد صلاحيات محلي (LPE) في برنامج تشغيل CLFS.sys (Common Log File System) بنظام Windows. تتيح لمهاجم يملك تنفيذ كود محلي التصعيد من مستخدم عادي إلى NT AUTHORITY\SYSTEM عبر تجاوز سعة المخزن المؤقت في تحليل حاويات CLFS، والحصول على بدائية كتابة عشوائية في ذاكرة النواة.

يحتوي هذا المستودع على تنفيذين:

  • CVE-2025-60709.c — التنفيذ الأصلي بلغة C (وصول مباشر إلى واجهات برمجة تطبيقات Windows الأصلية)
  • CVE-2025-60709.go — منقول إلى Go (نسخة توضيحية/تعليمية — لا تستغل ثغرات حقيقية)

🎯 تفاصيل الثغرة


🔬 التحليل الفني

مسار الاستغلال

root@kitploit:~
[1] DEFENSE EVASION
    ├─ KillETW()   → Patch EtwEventWrite in ntdll with RET (0xC3)
    └─ KillAMSI()  → Patch AmsiScanBuffer in amsi.dll with RET (0xC3)

[2] HEAP GROOMING
    └─ GroomLookaside()
       ├─ Creates 4096 files: C:\Windows\Temp\groom_00000.blf
       ├─ Calls CreateLogFile() + AddLogContainer() for each
       └─ Exhausts lookaside lists → guarantees predictable heap layout

[3] ARBITRARY WRITE PRIMITIVE — ClfsArbWrite(Address, Value)
    ├─ Constructs malformed CLFS buffer (0x102010 bytes)
    │    ├─ Valid CLFS signature at +0x00: 0x0201
    │    ├─ Oversized cbRecord at +0x100: 0xFF00 (65,280 bytes)
    │    ├─ Shadow zone marker at +0x9A8: 0x13371337
    │    └─ Fake CClfsContainerContext at offset (0xFF00 + 0x100):
    │         ├─ pContainer  = TargetAddress - 0x10
    │         └─ cbContainer = Value (data to write)
    ├─ Computes valid CLFS checksum (driver validates)
    ├─ Writes malformed container → C:\Windows\Temp\evil.blf
    ├─ Creates log pointing to evil.blf
    ├─ Calls ClfsReadRestartArea() → triggers kernel parsing
    └─ Driver overflows buffer → writes Value to Address ✓

[4] SYSTEM TOKEN THEFT
    ├─ Reads SYSTEM process EPROCESS via PsInitialSystemProcess
    └─ Extracts token at EPROCESS + 0x4C0

[5] PRIVILEGE ESCALATION
    └─ ClfsArbWrite(CurrentEprocess + 0x4C0, SystemToken)
       └─ Overwrites current process token with SYSTEM token ✓

[6] C2 PAYLOAD EXECUTION
    ├─ VirtualAlloc(PAGE_EXECUTE_READWRITE)
    ├─ Copy 1789-byte shellcode beacon
    ├─ CreateThread() → runs as NT AUTHORITY\SYSTEM
    └─ Beacon: IPv6 + DoH C2 → Gmail drafts fallback
       └─ sRDI + sleep obfuscation + ETW/AMSI already patched

[7] PERSISTENCE
    └─ Sleep(INFINITE) → process keeps SYSTEM token

إزاحات EPROCESS (Windows 11 24H2 build 26100.3485+)

⚠️ تختلف هذه الإزاحات بين إصدارات Windows. يجب تحديثها للإصدارات الأخرى.


آلية تجاوز سعة المخزن المؤقت في CLFS

root@kitploit:~
Legitimate CLFS container:
  [0x100 byte Header][Record: cbRecord bytes of real data]

Malformed container (evil.blf):
  [Valid Header][cbRecord=0xFF00 → kernel reads 65,280 bytes]
                        ↓
  Kernel overflows → reaches fake CClfsContainerContext
                        ↓
  pContainer  = TargetKernelAddress - 0x10
  cbContainer = ValueToWrite
                        ↓
  Driver uses fake structure → writes ValueToWrite to TargetKernelAddress

الوظائف الرئيسية — CVE-2025-60709.c


الاختلافات بين C وGo


تعليمات التجميع

نسخة C (تتطلب Visual Studio Build Tools + Windows SDK):

root@kitploit:~
cl /O1 /MT /link ntdll.lib advapi32.lib clfsw32.lib CVE-2025-60709.c

نسخة Go (تتطلب Go 1.19+ على Windows x64):

root@kitploit:~
go build -ldflags="-s -w" -o CVE-2025-60709.exe CVE-2025-60709.go

🛡️ التخفيفات والاكتشاف

تخفيفات Windows


قاعدة YARA

root@kitploit:~
rule CVE_2025_60709_CLFS_LPE {
    meta:
        description = "Detects CVE-2025-60709 CLFS LPE exploit"
        author      = "KONDORDEVSECURITYCORP"
        date        = "2026-03"
        cve         = "CVE-2025-60709"
        severity    = "critical"

    strings:
        $evil_file  = "evil.blf" ascii wide
        $groom_file = "groom_" ascii wide
        $etw_func   = "EtwEventWrite" ascii wide
        $amsi_func  = "AmsiScanBuffer" ascii wide
        $magic      = { 37 13 37 13 }
        $token_off  = { C0 04 00 00 }

    condition:
        3 of them
}

IOCs — آثار النظام


الاكتشاف السلوكي

root@kitploit:~
FILE:    Mass creation of *.blf in C:\Windows\Temp\ (> 100 in seconds)
FILE:    Creation of C:\Windows\Temp\evil.blf
PROCESS: REALTIME_PRIORITY process + ClfsReadRestartArea calls
MEMORY:  Write to PAGE_EXECUTE_READWRITE + immediate CreateThread
API:     VirtualProtect over EtwEventWrite or AmsiScanBuffer
KERNEL:  PsInitialSystemProcess access from user-mode

التحقق السريع

root@kitploit:~
# Check grooming files
Get-ChildItem C:\Windows\Temp -Filter "groom_*.blf" | Measure-Object

# Check exploit file
Test-Path C:\Windows\Temp\evil.blf

📚 المراجع التقنية

  • بنية Common Log File System (CLFS) — وثائق Microsoft
  • تحليل بنية EPROCESS — Windows Internals
  • تقنيات تهيئة كومة قوائم Lookaside
  • استغلال نواة Windows — سرقة الرموز
  • HVCI والأمان القائم على المحاكاة الافتراضية — Microsoft

⚠️ إشعار قانوني

EN: يُنشر هذا الـ PoC للاستغلال لأغراض البحث الأمني وتحليل الثغرات واستخبارات التهديدات والأغراض الدفاعية فقط. استخدام هذا الكود ضد أنظمة دون إذن كتابي صريح غير قانوني وقد ينتهك قانون CFAA وقانون Computer Misuse Act والقوانين المماثلة. لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام.

ES: يُنشر هذا الـ PoC للاستغلال لأغراض البحث الأمني وتحليل الثغرات واستخبارات التهديدات والأغراض الدفاعية فقط. استخدام هذا الكود ضد أنظمة دون إذن كتابي صريح غير قانوني وقد ينتهك قانون CFAA وقانون Computer Misuse Act والتشريعات المماثلة. لا يتحمل المؤلفون أي مسؤولية عن إساءة الاستخدام.


GitHub Telegram

تنزيل الأداة
الحقلالتفاصيل
CVE IDCVE-2025-60709
النوعتصعيد صلاحيات محلي (LPE)
المكوّنCLFS.sys (برنامج تشغيل Common Log File System)
النظام المستهدفWindows 11 24H2 (build 26100.3485+)
البنيةx64 فقط
ناقل الهجومتجاوز سعة المخزن المؤقت في تحليل حاويات CLFS
الأثرالتصعيد إلى NT AUTHORITY\SYSTEM
المتطلبات المسبقةتنفيذ كود محلي (مستخدم عادي)
الحقلالإزاحةالوصف
EPROCESS_TOKEN0x4C0رمز أمان العملية
EPROCESS_PID0x440معرّف العملية
EPROCESS_LINKS0x448القائمة المرتبطة بالعمليات النشطة
EPROCESS_NAME0x5A8اسم العملية (ImageFileName)
الوظيفةالغرض
GetKernelBase()ZwQuerySystemInformation(SystemModuleInformation) → قاعدة ntoskrnl.exe
KillETW()VirtualProtect + استبدال EtwEventWrite في ntdll.dll بـ 0xC3 (RET)
KillAMSI()تحميل amsi.dll + استبدال AmsiScanBuffer بـ 0xC3 (RET)
GroomLookaside()إنشاء 4096 سجل CLFS لاستنزاف قوائم lookaside → كومة حتمية
ClfsArbWrite()جوهر الاستغلال — بدائية كتابة عشوائية في ذاكرة النواة
main()ينسّق الهجوم: ETW→AMSI→groom→سرقة الرمز→كتابة عشوائية→beacon
الجانبنسخة Cنسخة Go
النوعاستغلال فعّال (وفقًا للوثائق)عرض تعليمي فقط
واجهات برمجة التطبيقاتوصول مباشر (ntdll, clfsw32, advapi32)أغلفة syscall.NewLazyDLL()
المجموع الاختباري لـ CLFSخوارزمية كاملةعنصر نائب مبسّط
عناوين النواةحقيقيةعنصر نائب مكتوب بشكل ثابت (0x123456)
حمولة C2شيل كود بحجم 1789 بايتبايتات NOP (0x90) للاختبار
النتيجة المتوقعةتصعيد إلى SYSTEMرسالة "Arb write failed (yeah)"
التخفيفالفعالية
HVCI (Hypervisor-protected Code Integrity)عالية — يمنع الكتابة في ذاكرة النواة
kCFI (Kernel Control Flow Integrity)عالية — يحجب سلاسل ROP/JOP
CFG (Control Flow Guard)متوسطة — يعيق تنفيذ الشيل كود
Windows Defenderمتوسطة — يكتشف التقنيات المعروفة
تحديث Windowsعالية — التصحيح الرسمي يزيل الثغرة
النوعالقيمة
ملف تالفC:\Windows\Temp\evil.blf
سجل تالف\\.\C:\Windows\Temp\evil_log
ملفات التهيئة (grooming)C:\Windows\Temp\groom_00000.blf … groom_04095.blf
عمليةأولوية عالية شاذة (REALTIME_PRIORITY_CLASS)
الحقلالتفاصيل
CVE IDCVE-2025-60709
النوعتصعيد صلاحيات محلي (LPE)
المكوّنCLFS.sys (برنامج تشغيل Common Log File System)
نظام التشغيل المستهدفWindows 11 24H2 (build 26100.3485+)
البنيةx64 فقط
ناقل الهجومتجاوز سعة المخزن المؤقت في تحليل حاويات CLFS
الأثرالتصعيد إلى NT AUTHORITY\SYSTEM
المتطلبات المسبقةتنفيذ كود محلي (مستخدم عادي)
الحقلالإزاحةالوصف
EPROCESS_TOKEN0x4C0رمز أمان العملية
EPROCESS_PID0x440معرّف العملية
EPROCESS_LINKS0x448القائمة المرتبطة بالعمليات النشطة
EPROCESS_NAME0x5A8اسم العملية (ImageFileName)
الوظيفةالغرض
GetKernelBase()ZwQuerySystemInformation(SystemModuleInformation) → قاعدة ntoskrnl.exe
KillETW()VirtualProtect + استبدال EtwEventWrite في ntdll.dll بـ 0xC3 (RET)
KillAMSI()تحميل amsi.dll + استبدال AmsiScanBuffer بـ 0xC3 (RET)
GroomLookaside()إنشاء 4096 سجل CLFS لاستنزاف قوائم lookaside → كومة حتمية
ClfsArbWrite()جوهر الاستغلال — بدائية كتابة عشوائية في ذاكرة النواة
main()ينسّق: ETW→AMSI→groom→سرقة الرمز→كتابة عشوائية→beacon
الجانبنسخة Cنسخة Go
النوعاستغلال فعّال (وفقًا للوثائق)عرض تعليمي فقط
واجهات برمجة التطبيقاتمباشرة (ntdll, clfsw32, advapi32)أغلفة syscall.NewLazyDLL()
المجموع الاختباري لـ CLFSخوارزمية كاملةعنصر نائب مبسّط
عناوين النواةحقيقيةعنصر نائب مكتوب بشكل ثابت (0x123456)
حمولة C2شيل كود بحجم 1789 بايتبايتات NOP (0x90)
النتيجة المتوقعةتصعيد إلى SYSTEMرسالة "Arb write failed (yeah)"
التخفيفالفعالية
HVCI (Hypervisor-protected Code Integrity)عالية — يمنع الكتابة في ذاكرة النواة
kCFI (Kernel Control Flow Integrity)عالية — يحجب سلاسل ROP/JOP
CFG (Control Flow Guard)متوسطة — يعيق تنفيذ الشيل كود
Windows Defenderمتوسطة — يكتشف التقنيات المعروفة
تحديث Windowsعالية — التصحيح الرسمي يزيل الثغرة
النوع
القيمة
ملف تالفC:\Windows\Temp\evil.blf
سجل تالف\\.\C:\Windows\Temp\evil_log
ملفات التهيئة (grooming)C:\Windows\Temp\groom_00000.blf … groom_04095.blf
عمليةأولوية REALTIME_PRIORITY_CLASS شاذة