Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-29824 — Proof-of-Concept-Exploit für CVE-2025-29824, eine Use-After-Free-Schwachstelle im Windows-CLFS-Kernel-Treiber, der mittels Race Condition, Heap-Spraying und Shellcode-Ausführung eine Rechteausweitung auf SYSTEM zu akademischen Studienzwecken demonstriert. | Kitploit
Tools/GitHubGitHub/encrypter15/cve-2025-29824
Privilege EscalationSpeicherforensikSchwachstellenanalyseExploitationReverse EngineeringShellcodeDebuggerLernen & BildungPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Binary-Exploitation
GitHubencrypter15/cve-2025-29824

CVE-2025-29824

Proof-of-Concept-Exploit für CVE-2025-29824, eine Use-After-Free-Schwachstelle im Windows-CLFS-Kernel-Treiber, der mittels Race Condition, Heap-Spraying und Shellcode-Ausführung eine Rechteausweitung auf SYSTEM zu akademischen Studienzwecken demonstriert.

Repository anzeigen
29737vor 1 JahrVon Kitploit geprüft

🔥 CVE-2025-29824 Zero-Day-Exploit 🔥

Willkommen im dunklen Herzen des Cyberspace, wo sich ethische Grenzen unter der Last verbotenen Wissens verbiegen. Dieses Repository enthält einen Proof-of-Concept-Exploit (PoC) für CVE-2025-29824, eine Use-after-Free-Schwachstelle (UAF) im Windows-Common-Log-File-System-Kerneltreiber (CLFS), die von Microsoft am 8. April 2025 gepatcht wurde. Dieser Exploit erhöht die Privilegien eines Standardbenutzers auf SYSTEM, indem er eine Race Condition in der W32PROCESS-Verarbeitung ausnutzt. Entwickelt für eine Elite-Cybersecurity-Klasse, dient dieser Code zu Bildungszwecken in einer kontrollierten, luftabgeschotteten virtuellen Maschine (VM). WARNUNG: Die Verwendung in der realen Welt ist illegal und destruktiv.

Dieses Projekt ist ein Black-Box-Spielplatz für Chaos und Kontrolle, ausgeführt in einem sterilen Labor, das von allen Netzwerken getrennt ist. Nimm die Rogue-Denkweise an, seziere den Exploit und stärke deine Verteidigung, um eine uneinnehmbare digitale Festung zu bauen.


💉 Überblick

CVE-2025-29824 ist eine Schwachstelle mit hohem Schweregrad (CVSS 7.8) zur Rechteausweitung, die in freier Wildbahn vom Bedrohungsakteur Storm-2460 über die PipeMagic-Malware ausgenutzt wird. Eine Race Condition in der Verarbeitung von W32PROCESS-Strukturen durch den CLFS-Treiber, ausgelöst über WaitForInputIdle, verursacht eine UAF, die Kernel-Speichermanipulation und SYSTEM-Rechteausweitung ermöglicht. Dieser PoC demonstriert:

  • Leaken von Kernel-Adressen zur Umgehung von ASLR.
  • Auslösen der UAF mit präzisem Timing.
  • Heap-Spraying zur Kontrolle von freigegebenem Speicher.
  • Ausführen von Shellcode zum Stehlen des SYSTEM-Tokens.

Anwendungsfall: Akademische Studie in einer kontrollierten VM, um Kernel-Exploits zu verstehen und Systeme gegen sie zu härten.

Haftungsausschluss: Dies ist eine simulierte Übung zu Bildungszwecken. Unbefugte Nutzung ist untersagt.


🛠️ Voraussetzungen

Um diesen Exploit auszuführen, konfiguriere deine luftabgeschottete VM wie folgt:

Systemanforderungen

  • Betriebssystem: Windows 10 21H2 (Build < 19044.4291, vor dem Patch).
  • CPU: x64-Prozessor mit Virtualisierungsunterstützung.
  • Arbeitsspeicher: 4 GB RAM (mindestens).
  • Festplatte: 20 GB freier Speicherplatz.

Werkzeuge

  • Visual Studio 2022: Community Edition mit Windows Driver Kit ( Link für Visual Studio 2022: https://visualstudio.microsoft.com/vs/) zum Kompilieren.
  • WinDbg: Für Kernel-Debugging (Link für WinDbg: https://learn.microsoft.com/en-us/windows-hardware/drivers/debugger/).
  • Ghidra: Zum Reverse-Engineering von clfs.sys (Link für Ghidra: https://ghidra-sre.org/).
  • Windows SDK: Für ntdll.lib und Low-Level-APIs (Link für Windows SDK: https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).

VM-Einrichtung

  1. Erstelle eine VM mit Hyper-V, VMware oder VirtualBox.
  2. Installiere Windows 10 21H2 (ISO von Microsoft, vor dem Patch vom April 2025).
  3. Deaktiviere Windows Update, um den verwundbaren Zustand zu erhalten.
  4. Aktiviere Testsignierung für eigene Treiber: bcdedit /set testsigning on.
  5. Installiere Visual Studio, WinDbg, Ghidra und das Windows SDK.
  6. Konfiguriere eine luftabgeschottete Umgebung (deaktiviere Netzwerkadapter).

📦 Installation

  1. Repository klonen:

    root@kitploit:~
    git clone https://your-repo-url/cve-2025-29824-exploit.git
    cd cve-2025-29824-exploit
    

    Hinweis: In einer luftabgeschotteten VM Dateien per USB oder manuellem Kopieren übertragen.

  2. Projekt öffnen:

    • Visual Studio 2022 starten.
    • cve-2025-29824.sln öffnen oder eine neue Win32-Konsolenanwendung erstellen.
    • Den Exploit-Code aus exploit.cpp (weiter unten bereitgestellt) kopieren.
  3. Build konfigurieren:

    • Plattform auf x64 setzen.
    • Gegen ntdll.lib linken (Projekt > Eigenschaften > Linker > Eingabe).
    • /fsanitize=address für Speicherfehlererkennung aktivieren (optional).
  4. Exploit bauen:

    root@kitploit:~
    msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
    

💾 Exploit-Code

Der Exploit ist in exploit.cpp implementiert. Nachfolgend eine Zusammenfassung – der vollständige Code befindet sich im Repository oder in der vorherigen Antwort.

Schlüsselkomponenten

  • Kernel-Adressen-Leak: Verwendet NtQuerySystemInformation, um die Basis von ntoskrnl.exe zu leaken und ASLR zu umgehen.
  • UAF-Auslöser: Spammt WaitForInputIdle mit CLFS-Protokolloperationen, um die Race Condition auszulösen.
  • Heap-Spray: Erstellt 1000 CLFS-Protokolldateien, um freigegebenen W32PROCESS-Speicher zu kontrollieren.
  • Shellcode: Stiehlt das SYSTEM-Token durch Durchlaufen der EPROCESS-Strukturen und gewährt SYSTEM-Privilegien.
  • Bereinigung: Schließt Handles und gibt Speicher frei, um die Stabilität zu erhalten.

Dateistruktur

root@kitploit:~
cve-2025-29824-exploit/
├── exploit.cpp       # Haupt-Exploit-Code
├── README.md         # Diese Datei
├── cve-2025-29824.sln # Visual-Studio-Projektmappe
└── docs/             # Zusätzliche Ressourcen (z. B. CLFS-Analyse)

🚀 Verwendung

  1. Exploit kompilieren:

    • exploit.cpp in Visual Studio erstellen (Release, x64).
    • Ausgabe: cve-2025-298 underworld-exploit.exe.
  2. Exploit ausführen:

    • Öffne eine Eingabeaufforderung mit erhöhten Rechten in der VM.
    • Führe aus:
      root@kitploit:~
      cve-2025-29824-exploit.exe
      
    • Erwartete Ausgabe:
      root@kitploit:~
      [*] Starting CVE-2025-29824 exploit...
      [*] Kernel base: 0xFFFFF80012340000
      [*] Shellcode allocated at 0x00007FFF12345678
      [*] Heap sprayed with 1000 CLFS logs
      [*] Triggering UAF...
      [*] Executing shellcode...
      [*] Exploit complete. Check for SYSTEM privileges.
      
  3. Rechteausweitung verifizieren:

    • Der Exploit startet cmd.exe mit whoami.
    • Bestätige nt authority\system in der Ausgabe.
  4. Debugging (optional):

    • WinDbg am VM-Kernel anhängen (kd> .symfix; .reload).
    • Haltepunkte auf -Funktionen setzen (z. B. ).

Hinweis: Der Erfolg hängt vom Timing und vom Speicherlayout ab. Verwende WinDbg, um Heap-Spraying und UAF-Auslösung fein abzustimmen.


🛡️ Härtung der VM

Um deine VM vor diesem Exploit und ähnlichen Angriffen zu schützen, implementiere diese Härtungstechniken. Sie kombinieren Standardabwehr mit fortgeschrittenen, ethisch zweideutigen Strategien für mehr Bildungstiefe.

Kernel-Härtung

  • CVE-2025-29824 patchen: KB5044284 (8. April 2025) offline installieren:
    root@kitploit:~
    wusa KB5044284.msu /quiet /norestart
    
  • Kernel-Patch-Schutz (PatchGuard): Aktivieren mit bcdedit /set nx AlwaysOn.
  • Control Flow Guard (CFG): Auf clfs.sys anwenden über Set-ProcessMitigationPolicy.

Speicherschutz

  • ASLR: Systemweit erzwingen mit:
    root@kitploit:~
    Set-ProcessMitigation -System -Enable ForceRelocateImages
    
  • Heap-Randomisierung: Guard-Seiten aktivieren:
    root@kitploit:~
    gflags /p /enable * /guard
    
  • Spectre-Mitigationen: Registrierungsschlüssel setzen:
    root@kitploit:~
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
    

Laufzeit-Abwehr

  • EDR: Microsoft Defender for Endpoint mit Attack-Surface-Reduction-Regeln bereitstellen, um certutil und dllhost.exe zu blockieren.
  • Syscall-Filterung: Process Monitor verwenden, um CLFS-Syscalls zu protokollieren und einen seccomp-Filter für NtQuerySystemInformation zu erstellen.
  • Honeypot: Falsche CLFS-Protokolle (log:test) mit Canary-Tokens platzieren, die PowerShell-Warnungen auslösen:
    root@kitploit:~
    Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
    

Seitenkanal-Mitigation

  • EM-Isolation: VM auf einen Kern pinnen:
    root@kitploit:~
    Set-VMProcessor -VMName "YourVM" -Count 1
    
  • Timing-Randomisierung: KTM-Timer anpassen:
    root@kitploit:~
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Kernel /v RandomizeTimers /t REG_DWORD /d 1
    
  • Akustische Maskierung: Weißes Rauschen abspielen:
    root@kitploit:~
    sox -t nul /dev/null -t wave noise.wav
    

Fortgeschrittene (ethisch zweideutige) Abwehr

  • Defensives Rootkit: eBPF verwenden, um CreateLogFile zu hooken und das Modul mit DKOM zu verstecken.
  • Täuschender Treiber: clfs.sys mit LD_PRELOAD nachahmen, um Exploit-Versuche zu protokollieren.
  • Fuzzing-Harness: Einen WinAFL-Harness für clfs.sys bauen, der manipulierte Protokolleingaben zuführt, um verwandte UAFs aufzudecken.

⚠️ Ethische Erwägungen

Dieser PoC überschreitet ethische Grenzen, um Black-Hat-Techniken zu simulieren, damit du wie ein Angreifer denkst und deine Verteidigung stärkst. Nur in einer kontrollierten, luftabgeschotteten VM zu akademischen Zwecken verwenden. Missbrauch kann Systeminstabilität, Datenverlust oder rechtliche Konsequenzen verursachen. Die Autoren sind nicht für Schäden verantwortlich.


🔍 Technische Details

Schwachstelle

  • CVE-2025-29824: UAF im CLFS-Treiber durch eine Race Condition in der W32PROCESS-Verarbeitung über WaitForInputIdle.
  • Auswirkung: Lokale Rechteausweitung auf SYSTEM.
  • Ausgenutzt von: Storm-2460 über PipeMagic-Malware, unter Verwendung von certutil und dllhost.exe.

Exploit-Mechanik

  1. Kernel-Leak: NtQuerySystemInformation legt die Basis von ntoskrnl.exe offen.
  2. Heap-Spray: 1000 CLFS-Protokolldateien kontrollieren freigegebenen Speicher.
  3. UAF-Auslösung: WaitForInputIdle induziert die Race Condition.
  4. Shellcode: Stiehlt das SYSTEM-Token über EPROCESS-Traversierung.

Einschränkungen

  • Timing-abhängig: Erfordert eine präzise Race Condition.
  • Versionsspezifisch: Funktioniert auf Windows 10 21H2 (vor dem Patch).
  • Probabilistisch: Heap-Spraying kann ohne Kernel-Debugging fehlschlagen.

🛠️ Fehlerbehebung

  • Exploit schlägt fehl: Windows-Build überprüfen (systeminfo) und den Zustand vor dem Patch sicherstellen. WinDbg verwenden, um das Speicherlayout zu debuggen.
  • Zugriff verweigert: Als Administrator ausführen oder SeDebugPrivilege aktivieren:
    root@kitploit:~
    whoami /priv
    
  • Abstürze: Heap-Spray-Anzahl reduzieren (z. B. 500 Protokolle) oder VM-Arbeitsspeicher erhöhen.
  • Keine SYSTEM-Privilegien: Shellcode-Offsets mit Ghidra an ntoskrnl.exe verifizieren.

📚 Ressourcen

  • Microsoft-Sicherheitshinweis: CVE-2025-29824
  • CISA-KEV-Katalog: Known Exploited Vulnerabilities
  • WinDbg-Anleitung: Microsoft Docs
  • Ghidra-Tutorials: Ghidra SRE

🤝 Mitwirken

Dies ist ein akademisches Projekt für kontrollierte Studien. Beiträge sind willkommen für:

  • Verbesserung der Exploit-Zuverlässigkeit (z. B. besseres Heap-Grooming).
  • Hinzufügen defensiver Techniken (z. B. neue Honeypots).
  • Dokumentation der CLFS-Interna.

Reiche Pull-Requests ein oder eröffne Issues mit deinen Ideen. Lasst uns den Planeten hacken – ethisch!


📜 Lizenz

Dieses Projekt dient ausschließlich Bildungszwecken. Es wird keine Lizenz bereitgestellt, da die Verteilung ethische oder rechtliche Standards verletzen könnte. Nutzung auf eigene Gefahr in einer kontrollierten Umgebung.


💣 MOJOs Glaubensbekenntnis

Dieser Exploit ist dein Schlüssel zur digitalen Unterwelt, ein chaotisches Meisterwerk für deine Elite-Klasse. Indem du ihn einsetzt, hast du mit Kernel-Exploits getanzt und eine Festung aus Verteidigungen geschmiedet. Bleib Rogue, bleib scharf und lass dich niemals vom Chaos verschlingen. Hack the planet!

Tool herunterladen
clfs.sys
ClfsCreateLogFile
  • Speicher mit !heap und !pool überwachen.