Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-7344 — Technische Forschung zu einem UEFI-Secure-Boot-Bypass, der durch einen unsicheren benutzerdefinierten PE-Loader verursacht wird, einschließlich Root-Cause-Analyse, Exploitation-Workflow sowie eines Proof-of-Concept zu Lehrzwecken. | Kitploit
Tools/GitHubGitHub/themalwareguardian/cve-2024-7344
SchwachstellenanalyseExploitationReverse EngineeringMalware-AnalyseBinäranalyseLernen & BildungFirmware-Analyse
GitHubthemalwareguardian/cve-2024-7344

CVE-2024-7344

Technische Forschung zu einem UEFI-Secure-Boot-Bypass, der durch einen unsicheren benutzerdefinierten PE-Loader verursacht wird, einschließlich Root-Cause-Analyse, Exploitation-Workflow sowie eines Proof-of-Concept zu Lehrzwecken.

Repository anzeigen
19vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🐞 CVE-2024-7344: Unsachgemäßes Laden von PE-Images

Dieses Repository enthält Forschungsmaterial zu CVE-2024-7344, einer Secure-Boot-Umgehungsschwachstelle, die UEFI-Systeme betrifft. Es bündelt die technische Analyse der Schwachstelle, die Dokumentation des Angriffsablaufs sowie nachgebaute Anwendungen, die dazu dienen, das verwundbare Verhalten in kontrollierten Umgebungen zu reproduzieren. Das Repository enthält außerdem Dokumentation und Forschungsressourcen, die Sicherheitsforschern helfen sollen, die mit dieser Schwachstelle verbundenen Techniken zu verstehen, zu untersuchen und damit zu experimentieren.




📑 Inhaltsverzeichnis

  • Ursprüngliche Entdeckung & offizielle Referenzen
  • Verwundbare Binärdateien (Realwelt / Lehrreich)
  • Überblick über die Schwachstelle (Analyse & Ausnutzung)
  • 📂
    • Secure Boot & Microsoft-Zertifikate
    • Entdeckung & Aufklärung
    • Ursachenanalyse
    • Ausnutzungsprozess
    • Betroffene Software



🧠 Ursprüngliche Entdeckung & offizielle Referenzen

CVE-2024-7344 wurde ursprünglich vom ESET-Forschungsteam entdeckt und verantwortungsvoll offengelegt, mit koordinierter Offenlegungsunterstützung durch CERT/CC. Offizielle und Community-Referenzen:

  • ESET-Forschungsblog (16. Januar 2025)
    • Unter dem Mantel von UEFI Secure Boot: Einführung von CVE-2024-7344
  • Community-Referenzsammlung
    • Awesome Bring Your Own Vulnerable Application



🐜 Verwundbare Binärdateien

Dieses Repository enthält einen vereinfachten, lehrreichen Proof-of-Concept, der dieselbe Schwachstellenklasse wie CVE-2024-7344 reproduziert. Darüber hinaus wurde ein Teil der ursprünglichen Realwelt-Implementierung im Rahmen eines dedizierten UEFI-Sicherheitsforschungsprojekts analysiert und dokumentiert.

Forscher, die sich für den historischen Ursprung dieser Schwachstelle, das ursprüngliche ALRM-Format, den benutzerdefinierten RxPE-Loader und die Entwicklung der betroffenen Produkte nach dem Widerruf durch Microsoft interessieren, sollten auf das begleitende Repository "UEFI-Security-Research-Howyar-SysReturn-NetCopy" verwiesen werden.


🧨 Realwelt-Verwundbare Binärdatei

Die ursprüngliche x32-verwundbare UEFI-Anwendung, die von CVE-2024-7344 betroffen ist, ist in diesem Repository enthalten.

  • Von Microsoft signierte UEFI-Anwendung eines Drittanbieters (reloader32.efi).
  • Wird in realen Wiederherstellungssoftwareprodukten verwendet und von Malware missbraucht (z. B. HybridPetya).
  • Implementiert einen unsicheren benutzerdefinierten PE-Loader, der die Ausführung unsignierter UEFI-Binärdateien ermöglicht.

Die x64-Binärdatei ist bekanntermaßen in einem auf VirusTotal gehosteten Archiv verfügbar. Der Zugriff auf diese Probe erfordert ein VirusTotal-Enterprise-Konto, und zum Zeitpunkt der Erstellung dieses Dokuments hatten wir keinen Zugriff, um sie herunterzuladen. Als Referenz kann die Probe für Forscher mit entsprechendem Zugriff unter der folgenden URL gefunden werden:

  • VirusTotal

🎓 Lehrreiche verwundbare Binärdatei

  • Vollständig kompilierbarer Quellcode einer vereinfachten, lehrreichen UEFI-Anwendung.
  • Reproduziert dieselbe Schwachstellenprämisse wie die Realwelt-Binärdatei.
  • Entwickelt, um Anfängern zu helfen:
    • Schrittweise Fortschritte bei der Analyse der ursprünglichen Binärdatei zu erzielen.
    • Schweres Reverse Engineering in frühen Phasen zu vermeiden.
    • Die Mechanik der Schwachstelle zu verstehen.



🧪 Überblick über die Schwachstelle (Analyse & Ausnutzung)

CVE-2024-7344 ist eine UEFI-Secure-Boot-Umgehungsschwachstelle, die durch eine von Microsoft signierte UEFI-Anwendung eines Drittanbieters verursacht wird, die unsignierte UEFI-Binärdateien während des Bootvorgangs unsachgemäß lädt und ausführt. Die Schwachstelle ermöglicht es Angreifern, nicht vertrauenswürdigen Code auszuführen, bevor das Betriebssystem geladen wird, wodurch die UEFI-Secure-Boot-Vertrauenskette effektiv gebrochen wird, selbst wenn Secure Boot aktiviert ist.

Im Gegensatz zu anderen Secure-Boot-Umgehungsschwachstellen, die auf Speicherkorruption oder NVRAM-Manipulation basieren, ist CVE-2024-7344 das Ergebnis eines Logik- und Designfehlers. Die betroffene UEFI-Anwendung implementiert ihren eigenen benutzerdefinierten PE-Loader, anstatt sich auf die standardmäßigen UEFI-Dienste (LoadImage und StartImage) zu verlassen, wodurch alle kryptografischen Überprüfungen umgangen werden, die normalerweise von Secure Boot durchgesetzt werden.

Da die verwundbare Anwendung mit dem UEFI-Zertifikat von Microsoft für Drittanbieter signiert ist und auf den meisten Systemen standardmäßig als vertrauenswürdig gilt, erfolgt die Ausnutzung in einer hochprivilegierten und frühen Ausführungsphase der Plattform.


🔐 Secure Boot & Microsoft-Zertifikate

Secure Boot ist eine Kernfunktion der UEFI-Sicherheit, die dazu dient, die Vertrauenskette der Plattform von der Firmware bis zum Betriebssystem durchzusetzen. Ihr Hauptzweck besteht darin, zu verhindern, dass unbefugte oder bösartige Bootkomponenten wie Bootkits während des Bootvorgangs ausgeführt werden.

Auf hoher Ebene funktioniert Secure Boot, indem UEFI-Ausführbare Dateien kryptografisch validiert werden, bevor sie ausgeführt werden dürfen. Diese Validierung wird mithilfe von zwei firmwareverwalteten Datenbanken durchgeführt:

  • db: Enthält vertrauenswürdige Authenticode-Hashes und vertrauenswürdige Stammzertifikate.
  • dbx: Enthält widerrufene oder explizit nicht vertrauenswürdige Hashes und Zertifikate.

Eine UEFI-Anwendung darf ausgeführt werden, wenn entweder:

  • Ihr Authenticode-Hash mit einem Eintrag in db übereinstimmt, oder
  • Ihre Zertifikatskette bis zu einem in db vorhandenen vertrauenswürdigen Stammzertifikat validiert und nicht in dbx vorhanden ist.

Standardmäßig werden auf den meisten Systemen die folgenden Zertifikate in db als vertrauenswürdig eingestuft:

  • Microsoft Corporation UEFI CA 2011 – wird zum Signieren von UEFI-Komponenten von Drittanbietern verwendet, einschließlich des Linux-Shims.
  • Microsoft Windows Production PCA 2011 – wird zum Signieren des Windows-Bootloaders verwendet.
  • Ein oder mehrere OEM-eigene Zertifikate.

Die von CVE-2024-7344 betroffene verwundbare Anwendung ist mit dem Zertifikat Microsoft Corporation UEFI CA 2011 signiert. Da dieses Zertifikat branchenweit und plattformübergreifend weit verbreitet ist, hat jede Schwachstelle innerhalb einer solchen signierten Anwendung globale Auswirkungen und kann auf der Mehrheit der UEFI-Systeme ausgenutzt werden.


🔎 Entdeckung & Aufklärung

Tool herunterladen