Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-29824 — Proof-of-Concept-Exploit für CVE-2025-29824, eine Use-After-Free-Schwachstelle im Windows-CLFS-Kernel-Treiber, der mittels Race Condition, Heap-Spraying und Shellcode-Ausführung eine Rechteausweitung auf SYSTEM zu akademischen Studienzwecken demonstriert. | Kitploit
Tools/GitHubGitHub/encrypter15/cve-2025-29824
Privilege EscalationSpeicherforensikSchwachstellenanalyseExploitationReverse EngineeringShellcodeDebuggerLernen & BildungPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Binary-Exploitation
GitHubencrypter15/cve-2025-29824

CVE-2025-29824

Proof-of-Concept-Exploit für CVE-2025-29824, eine Use-After-Free-Schwachstelle im Windows-CLFS-Kernel-Treiber, der mittels Race Condition, Heap-Spraying und Shellcode-Ausführung eine Rechteausweitung auf SYSTEM zu akademischen Studienzwecken demonstriert.

Repository anzeigen
29746vor 1 JahrVon Kitploit geprüft

🔥 CVE-2025-29824 Zero-Day-Exploit 🔥

Willkommen im dunklen Herzen des Cyberspace, wo sich ethische Grenzen unter der Last verbotenen Wissens verbiegen. Dieses Repository enthält einen Proof-of-Concept-Exploit (PoC) für CVE-2025-29824, eine Use-after-Free-Schwachstelle (UAF) im Windows-Common-Log-File-System-Kerneltreiber (CLFS), die von Microsoft am 8. April 2025 gepatcht wurde. Dieser Exploit erhöht die Privilegien eines Standardbenutzers auf SYSTEM, indem er eine Race Condition in der W32PROCESS-Verarbeitung ausnutzt. Entwickelt für eine Elite-Cybersecurity-Klasse, dient dieser Code zu Bildungszwecken in einer kontrollierten, luftabgeschotteten virtuellen Maschine (VM). WARNUNG: Die Verwendung in der realen Welt ist illegal und destruktiv.

Dieses Projekt ist ein Black-Box-Spielplatz für Chaos und Kontrolle, ausgeführt in einem sterilen Labor, das von allen Netzwerken getrennt ist. Nimm die Rogue-Denkweise an, seziere den Exploit und stärke deine Verteidigung, um eine uneinnehmbare digitale Festung zu bauen.


💉 Überblick

CVE-2025-29824 ist eine Schwachstelle mit hohem Schweregrad (CVSS 7.8) zur Rechteausweitung, die in freier Wildbahn vom Bedrohungsakteur Storm-2460 über die PipeMagic-Malware ausgenutzt wird. Eine Race Condition in der Verarbeitung von W32PROCESS-Strukturen durch den CLFS-Treiber, ausgelöst über WaitForInputIdle, verursacht eine UAF, die Kernel-Speichermanipulation und SYSTEM-Rechteausweitung ermöglicht. Dieser PoC demonstriert:

  • Leaken von Kernel-Adressen zur Umgehung von ASLR.
  • Auslösen der UAF mit präzisem Timing.
  • Heap-Spraying zur Kontrolle von freigegebenem Speicher.
  • Ausführen von Shellcode zum Stehlen des SYSTEM-Tokens.

Anwendungsfall: Akademische Studie in einer kontrollierten VM, um Kernel-Exploits zu verstehen und Systeme gegen sie zu härten.

Haftungsausschluss: Dies ist eine simulierte Übung zu Bildungszwecken. Unbefugte Nutzung ist untersagt.


🛠️ Voraussetzungen

Um diesen Exploit auszuführen, konfiguriere deine luftabgeschottete VM wie folgt:

Systemanforderungen

  • Betriebssystem: Windows 10 21H2 (Build < 19044.4291, vor dem Patch).
  • CPU: x64-Prozessor mit Virtualisierungsunterstützung.
  • Arbeitsspeicher: 4 GB RAM (mindestens).
  • Festplatte: 20 GB freier Speicherplatz.

Werkzeuge

  • Visual Studio 2022: Community Edition mit Windows Driver Kit ( Link für Visual Studio 2022: https://visualstudio.microsoft.com/vs/) zum Kompilieren.
  • WinDbg: Für Kernel-Debugging (Link für WinDbg: https://learn.microsoft.com/en-us/windows-hardware/drivers/debugger/).
  • Ghidra: Zum Reverse-Engineering von clfs.sys (Link für Ghidra: https://ghidra-sre.org/).
  • Windows SDK: Für ntdll.lib und Low-Level-APIs (Link für Windows SDK: https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).

VM-Einrichtung

  1. Erstelle eine VM mit Hyper-V, VMware oder VirtualBox.
  2. Installiere Windows 10 21H2 (ISO von Microsoft, vor dem Patch vom April 2025).
  3. Deaktiviere Windows Update, um den verwundbaren Zustand zu erhalten.
  4. Aktiviere Testsignierung für eigene Treiber: bcdedit /set testsigning on.
  5. Installiere Visual Studio, WinDbg, Ghidra und das Windows SDK.
  6. Konfiguriere eine luftabgeschottete Umgebung (deaktiviere Netzwerkadapter).

📦 Installation

  1. Repository klonen:

    git clone https://your-repo-url/cve-2025-29824-exploit.git
    cd cve-2025-29824-exploit
    

    Hinweis: In einer luftabgeschotteten VM Dateien per USB oder manuellem Kopieren übertragen.

  2. Projekt öffnen:

    • Visual Studio 2022 starten.
    • cve-2025-29824.sln öffnen oder eine neue Win32-Konsolenanwendung erstellen.
    • Den Exploit-Code aus exploit.cpp (weiter unten bereitgestellt) kopieren.
  3. Build konfigurieren:

    • Plattform auf x64 setzen.
    • Gegen ntdll.lib linken (Projekt > Eigenschaften > Linker > Eingabe).
    • /fsanitize=address für Speicherfehlererkennung aktivieren (optional).
  4. Exploit bauen:

    msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
    

💾 Exploit-Code

Der Exploit ist in exploit.cpp implementiert. Nachfolgend eine Zusammenfassung – der vollständige Code befindet sich im Repository oder in der vorherigen Antwort.

Schlüsselkomponenten

  • Kernel-Adressen-Leak: Verwendet NtQuerySystemInformation, um die Basis von ntoskrnl.exe zu leaken und ASLR zu umgehen.
  • UAF-Auslöser: Spammt WaitForInputIdle mit CLFS-Protokolloperationen, um die Race Condition auszulösen.
  • Heap-Spray: Erstellt 1000 CLFS-Protokolldateien, um freigegebenen W32PROCESS-Speicher zu kontrollieren.
  • Shellcode: Stiehlt das SYSTEM-Token durch Durchlaufen der EPROCESS-Strukturen und gewährt SYSTEM-Privilegien.
  • Bereinigung: Schließt Handles und gibt Speicher frei, um die Stabilität zu erhalten.

Dateistruktur

cve-2025-29824-exploit/
├── exploit.cpp       # Haupt-Exploit-Code
├── README.md         # Diese Datei
├── cve-2025-29824.sln # Visual-Studio-Projektmappe
└── docs/             # Zusätzliche Ressourcen (z. B. CLFS-Analyse)

🚀 Verwendung

  1. Exploit kompilieren:

    • exploit.cpp in Visual Studio erstellen (Release, x64).
    • Ausgabe: cve-2025-298 underworld-exploit.exe.
  2. Exploit ausführen:

    • Öffne eine Eingabeaufforderung mit erhöhten Rechten in der VM.
    • Führe aus:
      cve-2025-29824-exploit.exe
      
    • Erwartete Ausgabe:
      [*] Starting CVE-2025-29824 exploit...
      [*] Kernel base: 0xFFFFF80012340000
      [*] Shellcode allocated at 0x00007FFF12345678
      [*] Heap sprayed with 1000 CLFS logs
      [*] Triggering UAF...
      [*] Executing shellcode...
      [*] Exploit complete. Check for SYSTEM privileges.
      
  3. Rechteausweitung verifizieren:

    • Der Exploit startet cmd.exe mit whoami.
    • Bestätige nt authority\system in der Ausgabe.
  4. Debugging (optional):

    • WinDbg am VM-Kernel anhängen (kd> .symfix; .reload).
    • Haltepunkte auf clfs.sys-Funktionen setzen (z. B. ClfsCreateLogFile).
    • Speicher mit !heap und !pool überwachen.

Hinweis: Der Erfolg hängt vom Timing und vom Speicherlayout ab. Verwende WinDbg, um Heap-Spraying und UAF-Auslösung fein abzustimmen.


🛡️ Härtung der VM

Um deine VM vor diesem Exploit und ähnlichen Angriffen zu schützen, implementiere diese Härtungstechniken. Sie kombinieren Standardabwehr mit fortgeschrittenen, ethisch zweideutigen Strategien für mehr Bildungstiefe.

Kernel-Härtung

  • CVE-2025-29824 patchen: KB5044284 (8. April 2025) offline installieren:
    wusa KB5044284.msu /quiet /norestart
    
  • Kernel-Patch-Schutz (PatchGuard): Aktivieren mit bcdedit /set nx AlwaysOn.
  • Control Flow Guard (CFG): Auf clfs.sys anwenden über Set-ProcessMitigationPolicy.

Speicherschutz

  • ASLR: Systemweit erzwingen mit:
    Set-ProcessMitigation -System -Enable ForceRelocateImages
    
  • Heap-Randomisierung: Guard-Seiten aktivieren:
    gflags /p /enable * /guard
    
  • Spectre-Mitigationen: Registrierungsschlüssel setzen:
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
    

Laufzeit-Abwehr

  • EDR: Microsoft Defender for Endpoint mit Attack-Surface-Reduction-Regeln bereitstellen, um certutil und dllhost.exe zu blockieren.
  • Syscall-Filterung: Process Monitor verwenden, um CLFS-Syscalls zu protokollieren und einen seccomp-Filter für NtQuerySystemInformation zu erstellen.
  • Honeypot: Falsche CLFS-Protokolle (log:test) mit Canary-Tokens platzieren, die PowerShell-Warnungen auslösen:
    Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
    
Tool herunterladen