Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-60709 — استغلال Windows CLFS LPE PoC لأغراض البحث الأمني | Kitploit
أدوات/GitHubGitHub/kondordevsecuritycorp/cve-2025-60709
أدوات دفاعيةتصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتعلم والتعليمتطوير الحمولاتاستغلال الملفات الثنائية
GitHubkondordevsecuritycorp/cve-2025-60709

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-60709

استغلال Windows CLFS LPE PoC لأغراض البحث الأمني

عرض المستودع
7منذ 5 أشهرلم تتم المراجعة بعد

CVE Type Target Component C Go Research


🚨 PoC استغلال — لأغراض البحث الأمني وتحليل الثغرات والأغراض الدفاعية فقط

🚨 PoC استغلال — لأغراض البحث الأمني وتحليل الثغرات والأغراض الدفاعية فقط


🌐 اللغات

  • 🇪🇸 الإسبانية
  • 🇬🇧 الإنجليزية

🇪🇸 الوثائق بالإسبانية

الوصف

CVE-2025-60709 هي ثغرة تصعيد صلاحيات محلي (LPE) في برنامج تشغيل CLFS.sys (Common Log File System) بنظام Windows. تتيح لمهاجم يملك تنفيذ كود محلي التصعيد من مستخدم عادي إلى NT AUTHORITY\SYSTEM عبر تجاوز سعة المخزن المؤقت في تحليل حاويات CLFS، مما يوفر بدائية كتابة عشوائية في ذاكرة النواة.

يحتوي هذا المستودع على تنفيذين:

  • CVE-2025-60709.c — التنفيذ الأصلي بلغة C (وصول مباشر إلى واجهات برمجة تطبيقات Windows الأصلية)
  • CVE-2025-60709.go — منقول إلى Go (نسخة توضيحية/تعليمية — لا تستغل ثغرات حقيقية)

🎯 تفاصيل الثغرة

الحقلالتفاصيل
CVE IDCVE-2025-60709
النوعتصعيد صلاحيات محلي (LPE)
المكوّنCLFS.sys (برنامج تشغيل Common Log File System)
النظام المستهدفWindows 11 24H2 (build 26100.3485+)
البنيةx64 فقط
ناقل الهجومتجاوز سعة المخزن المؤقت في تحليل حاويات CLFS
الأثرالتصعيد إلى NT AUTHORITY\SYSTEM
المتطلبات المسبقةتنفيذ كود محلي (مستخدم عادي)

🏗️ بنية المستودع

CVE-2025-60709/
├── CVE-2025-60709.c    (5.3 KB, 157 líneas) — Exploit C original
├── CVE-2025-60709.go   (9.2 KB, 285 líneas) — Port Go (demo educativa)
└── README.txt          (4.2 KB, 132 líneas) — Documentación original

🔬 التحليل الفني المفصل

مسار الاستغلال الكامل

┌─────────────────────────────────────────────────────────────┐
│                    CVE-2025-60709 LPE                       │
└─────────────────────────────────────────────────────────────┘

[1] EVASIÓN DE DEFENSAS
    ├─ KillETW()   → Parchea EtwEventWrite en ntdll con RET (0xC3)
    └─ KillAMSI()  → Parchea AmsiScanBuffer en amsi.dll con RET (0xC3)

[2] HEAP GROOMING (preparación de memoria)
    └─ GroomLookaside()
       ├─ Crea 4096 archivos: C:\Windows\Temp\groom_00000.blf
       ├─ Llama CreateLogFile() + AddLogContainer() por cada uno
       └─ Agota lookaside lists → garantiza layout de heap predecible

[3] PRIMITIVA DE ESCRITURA ARBITRARIA — ClfsArbWrite(Address, Value)
    ├─ Construye buffer CLFS malformado (0x102010 bytes)
    │    ├─ Firma válida CLFS en +0x00: 0x0201
    │    ├─ Sector size shift en +0x14: 2
    │    ├─ First client region en +0x28: 0x100
    │    ├─ cbRecord OVERSIZED en +0x100: 0xFF00 (64 KB > datos reales)
    │    ├─ Marcador shadow zone en +0x9A8: 0x13371337
    │    └─ CClfsContainerContext falso en offset (0xFF00 + 0x100):
    │         ├─ pContainer = TargetAddress - 0x10
    │         └─ cbContainer = Value (dato a escribir)
    ├─ Calcula checksum CLFS correcto (driver lo valida)
    ├─ Escribe contenedor malformado → C:\Windows\Temp\evil.blf
    ├─ Crea log apuntando a evil.blf
    ├─ Llama ClfsReadRestartArea() → dispara parsing kernel
    └─ Driver desborda buffer → escribe Value en Address ✓

[4] ROBO DE TOKEN SYSTEM
    ├─ Lee EPROCESS del proceso SYSTEM via PsInitialSystemProcess
    └─ Extrae token en EPROCESS + EPROCESS_TOKEN (offset 0x4c0)

[5] ESCALACIÓN DE PRIVILEGIOS
    └─ ClfsArbWrite(CurrentEprocess + 0x4c0, SystemToken)
       └─ Sobreescribe token del proceso actual con token SYSTEM ✓

[6] EJECUCIÓN DE PAYLOAD C2
    ├─ VirtualAlloc(PAGE_EXECUTE_READWRITE)
    ├─ Copia shellcode beacon de 1789 bytes
    ├─ CreateThread() → ejecución como NT AUTHORITY\SYSTEM
    └─ Beacon C2: IPv6 + DoH → fallback Gmail drafts
       └─ sRDI + sleep obfuscation + ETW/AMSI ya parcheados

[7] PERSISTENCIA
    └─ Sleep(INFINITE) → proceso mantiene token SYSTEM

إزاحات EPROCESS (Windows 11 24H2 build 26100.3485+)

الحقلالإزاحةالوصف
EPROCESS_TOKEN0x4C0رمز أمان العملية
EPROCESS_PID0x440معرّف العملية
EPROCESS_LINKS0x448القائمة المرتبطة بالعمليات النشطة
EPROCESS_NAME0x5A8اسم العملية (ImageFileName)

⚠️ تختلف هذه الإزاحات بين إصدارات Windows. يلزم تحديثها للإصدارات الأخرى.


آلية تجاوز سعة المخزن المؤقت في CLFS

Contenedor CLFS legítimo:
  [Header 0x100 bytes][Record: cbRecord bytes de datos reales]

Contenedor malformado (evil.blf):
  [Header válido][cbRecord=0xFF00 → kernel lee 65,280 bytes]
                          ↓
  Kernel overflow → llega a CClfsContainerContext falso
                          ↓
  pContainer  = TargetKernelAddress - 0x10
  cbContainer = ValueToWrite
                          ↓
  Driver usa estructura falsa → escribe ValueToWrite en TargetKernelAddress

الوظائف الرئيسية — CVE-2025-60709.c

الوظيفةالغرض
GetKernelBase()ZwQuerySystemInformation(SystemModuleInformation) → قاعدة ntoskrnl.exe
KillETW()VirtualProtect + استبدال EtwEventWrite في ntdll.dll بـ 0xC3 (RET)
KillAMSI()تحميل amsi.dll + استبدال AmsiScanBuffer بـ 0xC3 (RET)
GroomLookaside()إنشاء 4096 سجل CLFS لاستنزاف قوائم lookaside → كومة حتمية
ClfsArbWrite()جوهر الاستغلال — بدائية كتابة عشوائية في ذاكرة النواة
main()ينسّق الهجوم: ETW→AMSI→groom→سرقة الرمز→كتابة عشوائية→beacon

الاختلافات بين C وGo

الجانبنسخة Cنسخة Go
النوعاستغلال فعّال (وفقًا للوثائق)عرض تعليمي فقط
واجهات برمجة التطبيقاتوصول مباشر (ntdll, clfsw32, advapi32)أغلفة syscall.NewLazyDLL()
المجموع الاختباري لـ CLFSخوارزمية كاملةعنصر نائب مبسّط
عناوين النواةحقيقيةعنصر نائب مكتوب بشكل ثابت (0x123456)
حمولة C2شيل كود بحجم 1789 بايتبايتات NOP (0x90) للاختبار
النتيجة المتوقعةتصعيد إلى SYSTEMرسالة "Arb write failed (yeah)"

التجميع

نسخة C (تتطلب Visual Studio Build Tools + Windows SDK):

cl /O1 /MT /link ntdll.lib advapi32.lib clfsw32.lib CVE-2025-60709.c

نسخة Go (تتطلب Go 1.19+ على Windows x64):

go build -ldflags="-s -w" -o CVE-2025-60709.exe CVE-2025-60709.go

🛡️ التخفيفات والاكتشاف

تخفيفات Windows

التخفيفالفعالية
HVCI (Hypervisor-protected Code Integrity)عالية — يمنع الكتابة في ذاكرة النواة
kCFI (Kernel Control Flow Integrity)عالية — يحجب سلاسل ROP/JOP
CFG (Control Flow Guard)متوسطة — يعيق تنفيذ الشيل كود
Windows Defenderمتوسطة — يكتشف التقنيات المعروفة
تحديث Windowsعالية — التصحيح الرسمي يزيل الثغرة

قاعدة YARA

تنزيل الأداة