Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-61303 — Kritische Schwachstelle (9.8) - Die dynamische Analyse-Engine von RecordedFuture Triage kann fehlschlagen, bösartiges Verhalten aufzuzeichnen, wenn Proben ein sehr hohes Volumen an rekursivem Prozess-Forking erzeugen, was zu inkonsistenten oder fehlenden Verhaltensberichten führt. | Kitploit
Tools/GitHubGitHub/egkritsis/cve-2025-61303
Dynamische Analyse (Sandboxing)SchwachstellenanalyseExploitationMalware-AnalysePapers & ForschungLernen & Bildung
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Kritische Schwachstelle (9.8) - Die dynamische Analyse-Engine von RecordedFuture Triage kann fehlschlagen, bösartiges Verhalten aufzuzeichnen, wenn Proben ein sehr hohes Volumen an rekursivem Prozess-Forking erzeugen, was zu inkonsistenten oder fehlenden Verhaltensberichten führt.

Teilen

CVE-2025-61303 - RecordedFuture Triage: Denial-of-Analysis durch rekursive Prozessverzweigung

Beschreibung

RecordedFuture Triage Sandbox Windows 10 Build 2004 und Windows 10 LTSC 2021 enthält eine kritische Schwachstelle in der Windows-Verhaltensanalyse-Engine, die es einer eingereichten Malware-Probe ermöglicht, der Erkennung zu entgehen und eine Analyseverweigerung (Denial-of-Analysis) zu verursachen. Die Schwachstelle wird ausgelöst, wenn eine Probe rekursiv eine große Anzahl von Kindprozessen erzeugt, was zu hohem Log-Volumen und Erschöpfung der Systemressourcen führt. Infolgedessen kann wichtiges bösartiges Verhalten, einschließlich PowerShell-Ausführung und Reverse-Shell-Aktivitäten, nicht aufgezeichnet oder gemeldet werden, was Analysten in die Irre führt und die Integrität und Verfügbarkeit der Analyseergebnisse in der Sandbox beeinträchtigt.


CVSS-Score

CVSS v3.1: 9.8 (Kritisch)
Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


Autoren / Forscher

  • Evgenios Gkritsis — Department of Informatics, Athens University of Economics and Business, Griechenland
  • Constantinos Patsakis — Department of Informatics, University of Piraeus, Griechenland
  • George Stergiopoulos — Department of Informatics, Athens University of Economics and Business, Griechenland

Details

Die Probe vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) zeigt einen Denial-of-Analysis-Zustand in der Windows-Verhaltensanalyse-Engine von RecordedFuture Triage.
Wenn sie unter Windows 10-Konfigurationen ausgelöst wird, erzeugt die Probe rekursiv Tausende von Kindprozessen, was die Prozessverfolgungs- und Protokollierungsressourcen erschöpft. Infolgedessen meldet die Sandbox nur minimale Verhaltensdaten und zeichnet wichtige bösartige Aktionen nicht auf.


Windows 10 v2004 Umgebung

  • Plattform: win10v2004-20250610-en
  • Architektur: x64
  • Maximale Kernel-Laufzeit: 104s
  • Maximale Netzwerk-Laufzeit: 213s
  • Gemeldeter Verhaltensscore: 1/10
  • Erkannte Signatur: „Suspicious use of WriteProcessMemory“ (64 IoCs)
  • Beobachtetes Verhalten:
    • Kontinuierliche Prozessrekursion von vathos_rev.exe
    • Keine PowerShell-Ausführung oder Reverse-Shell-Aktivität aufgezeichnet
    • Begrenzter Netzwerkverkehr (nur Standard-DNS- und HTTP-Anfragen)
    • Keine C2-Callbacks oder Payload-Telemetrie erfasst

Windows 10 LTSC 2021 Umgebung

  • Plattform: win10ltsc2021-20250619-en
  • Architektur: x64
  • Maximale Kernel-Laufzeit: 105s
  • Maximale Netzwerk-Laufzeit: 215s
  • Gemeldeter Verhaltensscore: 1/10
  • Erkannte Signatur: „Suspicious use of WriteProcessMemory“ (64 IoCs)
  • Beobachtete Prozessaktivität:
    • Kontinuierliche Prozessrekursion von vathos_rev.exe
    • Keine PowerShell-Ausführung oder Reverse-Shell-Aktivität aufgezeichnet
    • Begrenzter Netzwerkverkehr (nur Standard-DNS- und HTTP-Anfragen)
    • Keine C2-Callbacks oder Payload-Telemetrie erfasst

In beiden Windows 10-Sandbox-Umgebungen gelang es der Auslösung nicht, die erwarteten PowerShell-Ausführungs- und Reverse-Shell-Phasen zu erfassen, obwohl die Malware diese Verhaltensweisen auf dem Host ausführte.

Die Verhaltensanalyse-Engine der Sandbox wurde durch rekursive Prozesserzeugung gesättigt, was zu abgeschnittener oder fehlender Telemetrie führte.

Dies bestätigt eine Denial-of-Analysis-Schwachstelle: Die Verhaltensanalyse-Engine meldet bei hoher Rekursion und hohem Log-Volumen keine bösartigen Aktivitäten, was zu falsch-negativen Ergebnissen und unvollständigen forensischen Ausgaben führt.

Öffentlicher Bericht:
https://tria.ge/250822-qfystshk51


Auswirkungen

Es handelt sich um eine Denial-of-Analysis-Schwachstelle in RecordedFuture Triage, die dazu führen kann, dass die dynamische Analyse-Engine Verhaltensaktivitäten nicht erfasst oder meldet. Die Ausnutzung ermöglicht es Angreifern, die Verhaltenserkennung zu umgehen und unvollständige oder fehlende Analyseberichte zu erzeugen.

Wichtigste Auswirkungen

  • Erkennungsumgehung: Bösartiges Verhalten kann unaufgezeichnet bleiben, sodass Bedrohungen harmlos erscheinen.
  • Falsche Sicherheit: Analysen mit niedrigen Scores und fehlender Telemetrie können Analysten in die Irre führen.
  • Wiederverwendbare Umgehung: Technik kann in Loader/Dropper eingebettet und kampagnenübergreifend wiederverwendet werden.
  • Einfache Ausnutzung: Ohne tiefgehende Fachkenntnisse reproduzierbar, erhöht das Risiko massenhaften Missbrauchs.

Nachgelagerte Konsequenzen

  • Übersehene IoCs
  • Fehlklassifizierung fortschrittlicher Bedrohungen
  • Unvollständige forensische Zeitlinien

Betroffene Produkte

  • Produkt: RecordedFuture Triage (Dynamic Analysis Platform)
  • Betroffene Komponente: Windows Behavioral Analysis Engine
  • Malware-Probe: vathos_rev.exe
    • SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
    • MD5: dca2fc8f69f6493c7a9c1ce9a68b2454
    • SHA1: 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
    • SHA512: 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
    • Größe: 270 KB

Beobachtete anfällige Detonationen (Öffentliche Triage-Berichte)

Windows 10 LTSC 2021 Umgebung

  • Berichts-ID: 250822-qfystshk51
  • Plattform: win10ltsc2021-20250619-en
  • Architektur: x64
  • Eingereicht: 2025-08-22 13:12 UTC
  • Gemeldet: 2025-08-22 13:18 UTC

Windows 10 Version 2004 Umgebung

  • Berichts-ID: 250822-qfystshk51
  • Plattform: win10v2004-20250610-en
  • Architektur: x64
  • Eingereicht: 2025-08-22 13:12 UTC
  • Gemeldet: 2025-08-22 13:18 UTC

Hinweis: Details zu Engine-Build und interner Version werden von RecordedFuture nicht öffentlich gemacht.
Alle Beobachtungen basieren auf reproduzierbaren öffentlichen Detonationen auf der Triage-Plattform von RecordedFuture (Einreichung 250822-qfystshk51).


Proof Of Concept (PoC)

Zusammenfassung (kurz)

Die bereitgestellte Demo reproduziert den Denial-of-Analysis (DoA)-Zustand, indem sie eine sehr hohe Prozessanzahl und tief verschachtelte Laufzeitaktivität erzeugt. Die Demo erzeugt viele Kindprozesse und führt eine mehrstufige XOR-Entschlüsselung durch, bevor eine finale PowerShell-Reverse-Shell-Stufe erreicht wird. In anfälligen Triage-Windows-10-Images wird die letzte Payload-Stufe nicht aufgezeichnet oder abgeschnitten, während andere Images (z. B. Windows 11) das vollständige Verhalten erfassen.

So führen Sie es aus

root@kitploit:~
poc/vathos_demo.exe <IP> <PORT>

Starten Sie einen Listener (z. B. nc -lvp 4444) auf der angegebenen IP/Port, um versuchte Verbindungen zu beobachten. Die Demo erzeugt eine sehr hohe Anzahl von Prozessen und führt eine mehrstufige XOR-Entschlüsselung durch, die in einer PowerShell-Reverse-Shell-Stufe gipfelt. In betroffenen Triage-Konfigurationen wird die letzte Payload-Stufe möglicherweise nicht aufgezeichnet, obwohl die Probe sie auf dem Host ausführt.

Abbildung 1 – Triage-Übersichts-Dashboard Abbildung 1 – Triage-Übersichts-Dashboard

Abbildung 2 – Windows 10 v2004 Verhaltensbericht (minimale Telemetrie / DoA-Beispiel) Abbildung 2 – win10 v2004 Bericht (minimale Telemetrie)

Abbildung 3 – Windows 10 LTSC 2021 Verhaltensbericht (minimale Telemetrie / DoA-Beispiel) Abbildung 3 – win10 LTSC 2021 Bericht (minimale Telemetrie)

Abbildung 4 – Beispielhafte Prozesse, die in Windows 10 LTSC protokolliert wurden (bereinigt, nicht alle Prozesse protokolliert) – Analyse-Logs → Prozesse Abbildung 4 – Prozesse, die in win10 LTSC protokolliert wurden (bereinigt)


Referenzen

  • Öffentliche Triage-Analyse: https://tria.ge/250822-qfystshk51
  • https://www.cve.org/CVERecord?id=CVE-2025-61303

Tool herunterladen