Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-7344 — Technische Forschung zu einem UEFI-Secure-Boot-Bypass, der durch einen unsicheren benutzerdefinierten PE-Loader verursacht wird, einschließlich Root-Cause-Analyse, Exploitation-Workflow sowie eines Proof-of-Concept zu Lehrzwecken. | Kitploit
Tools/GitHubGitHub/themalwareguardian/cve-2024-7344
SchwachstellenanalyseExploitationReverse EngineeringMalware-AnalyseBinäranalyseLernen & BildungFirmware-Analyse
GitHubthemalwareguardian/cve-2024-7344

CVE-2024-7344

Technische Forschung zu einem UEFI-Secure-Boot-Bypass, der durch einen unsicheren benutzerdefinierten PE-Loader verursacht wird, einschließlich Root-Cause-Analyse, Exploitation-Workflow sowie eines Proof-of-Concept zu Lehrzwecken.

Repository anzeigen
4vor 24 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🐞 CVE-2024-7344: Unsachgemäßes Laden von PE-Images

Dieses Repository enthält Forschungsmaterial zu CVE-2024-7344, einer Secure-Boot-Umgehungsschwachstelle, die UEFI-Systeme betrifft. Es bündelt die technische Analyse der Schwachstelle, die Dokumentation des Angriffsablaufs sowie nachgebaute Anwendungen, die dazu dienen, das verwundbare Verhalten in kontrollierten Umgebungen zu reproduzieren. Das Repository enthält außerdem Dokumentation und Forschungsressourcen, die Sicherheitsforschern helfen sollen, die mit dieser Schwachstelle verbundenen Techniken zu verstehen, zu untersuchen und damit zu experimentieren.




📑 Inhaltsverzeichnis

  • Ursprüngliche Entdeckung & offizielle Referenzen
  • Verwundbare Binärdateien (Realwelt / Lehrreich)
  • Überblick über die Schwachstelle (Analyse & Ausnutzung)
  • 📂
    • Secure Boot & Microsoft-Zertifikate
    • Entdeckung & Aufklärung
    • Ursachenanalyse
    • Ausnutzungsprozess
  • Betroffene Software



  • 🧠 Ursprüngliche Entdeckung & offizielle Referenzen

    CVE-2024-7344 wurde ursprünglich vom ESET-Forschungsteam entdeckt und verantwortungsvoll offengelegt, mit koordinierter Offenlegungsunterstützung durch CERT/CC. Offizielle und Community-Referenzen:

    • ESET-Forschungsblog (16. Januar 2025)
      • Unter dem Mantel von UEFI Secure Boot: Einführung von CVE-2024-7344
    • Community-Referenzsammlung
      • Awesome Bring Your Own Vulnerable Application



    🐜 Verwundbare Binärdateien

    Dieses Repository enthält einen vereinfachten, lehrreichen Proof-of-Concept, der dieselbe Schwachstellenklasse wie CVE-2024-7344 reproduziert. Darüber hinaus wurde ein Teil der ursprünglichen Realwelt-Implementierung im Rahmen eines dedizierten UEFI-Sicherheitsforschungsprojekts analysiert und dokumentiert.

    Forscher, die sich für den historischen Ursprung dieser Schwachstelle, das ursprüngliche ALRM-Format, den benutzerdefinierten RxPE-Loader und die Entwicklung der betroffenen Produkte nach dem Widerruf durch Microsoft interessieren, sollten auf das begleitende Repository "UEFI-Security-Research-Howyar-SysReturn-NetCopy" verwiesen werden.


    🧨 Realwelt-Verwundbare Binärdatei

    Die ursprüngliche x32-verwundbare UEFI-Anwendung, die von CVE-2024-7344 betroffen ist, ist in diesem Repository enthalten.

    • Von Microsoft signierte UEFI-Anwendung eines Drittanbieters (reloader32.efi).
    • Wird in realen Wiederherstellungssoftwareprodukten verwendet und von Malware missbraucht (z. B. HybridPetya).
    • Implementiert einen unsicheren benutzerdefinierten PE-Loader, der die Ausführung unsignierter UEFI-Binärdateien ermöglicht.

    Die x64-Binärdatei ist bekanntermaßen in einem auf VirusTotal gehosteten Archiv verfügbar. Der Zugriff auf diese Probe erfordert ein VirusTotal-Enterprise-Konto, und zum Zeitpunkt der Erstellung dieses Dokuments hatten wir keinen Zugriff, um sie herunterzuladen. Als Referenz kann die Probe für Forscher mit entsprechendem Zugriff unter der folgenden URL gefunden werden:

    • VirusTotal

    🎓 Lehrreiche verwundbare Binärdatei

    • Vollständig kompilierbarer Quellcode einer vereinfachten, lehrreichen UEFI-Anwendung.
    • Reproduziert dieselbe Schwachstellenprämisse wie die Realwelt-Binärdatei.
    • Entwickelt, um Anfängern zu helfen:
      • Schrittweise Fortschritte bei der Analyse der ursprünglichen Binärdatei zu erzielen.
      • Schweres Reverse Engineering in frühen Phasen zu vermeiden.
      • Die Mechanik der Schwachstelle zu verstehen.



    🧪 Überblick über die Schwachstelle (Analyse & Ausnutzung)

    CVE-2024-7344 ist eine UEFI-Secure-Boot-Umgehungsschwachstelle, die durch eine von Microsoft signierte UEFI-Anwendung eines Drittanbieters verursacht wird, die unsignierte UEFI-Binärdateien während des Bootvorgangs unsachgemäß lädt und ausführt. Die Schwachstelle ermöglicht es Angreifern, nicht vertrauenswürdigen Code auszuführen, bevor das Betriebssystem geladen wird, wodurch die UEFI-Secure-Boot-Vertrauenskette effektiv gebrochen wird, selbst wenn Secure Boot aktiviert ist.

    Im Gegensatz zu anderen Secure-Boot-Umgehungsschwachstellen, die auf Speicherkorruption oder NVRAM-Manipulation basieren, ist CVE-2024-7344 das Ergebnis eines Logik- und Designfehlers. Die betroffene UEFI-Anwendung implementiert ihren eigenen benutzerdefinierten PE-Loader, anstatt sich auf die standardmäßigen UEFI-Dienste (LoadImage und StartImage) zu verlassen, wodurch alle kryptografischen Überprüfungen umgangen werden, die normalerweise von Secure Boot durchgesetzt werden.

    Da die verwundbare Anwendung mit dem UEFI-Zertifikat von Microsoft für Drittanbieter signiert ist und auf den meisten Systemen standardmäßig als vertrauenswürdig gilt, erfolgt die Ausnutzung in einer hochprivilegierten und frühen Ausführungsphase der Plattform.


    Tool herunterladen

    🔐 Secure Boot & Microsoft-Zertifikate

    Secure Boot ist eine Kernfunktion der UEFI-Sicherheit, die dazu dient, die Vertrauenskette der Plattform von der Firmware bis zum Betriebssystem durchzusetzen. Ihr Hauptzweck besteht darin, zu verhindern, dass unbefugte oder bösartige Bootkomponenten wie Bootkits während des Bootvorgangs ausgeführt werden.

    Auf hoher Ebene funktioniert Secure Boot, indem UEFI-Ausführbare Dateien kryptografisch validiert werden, bevor sie ausgeführt werden dürfen. Diese Validierung wird mithilfe von zwei firmwareverwalteten Datenbanken durchgeführt:

    • db: Enthält vertrauenswürdige Authenticode-Hashes und vertrauenswürdige Stammzertifikate.
    • dbx: Enthält widerrufene oder explizit nicht vertrauenswürdige Hashes und Zertifikate.

    Eine UEFI-Anwendung darf ausgeführt werden, wenn entweder:

    • Ihr Authenticode-Hash mit einem Eintrag in db übereinstimmt, oder
    • Ihre Zertifikatskette bis zu einem in db vorhandenen vertrauenswürdigen Stammzertifikat validiert und nicht in dbx vorhanden ist.

    Standardmäßig werden auf den meisten Systemen die folgenden Zertifikate in db als vertrauenswürdig eingestuft:

    • Microsoft Corporation UEFI CA 2011 – wird zum Signieren von UEFI-Komponenten von Drittanbietern verwendet, einschließlich des Linux-Shims.
    • Microsoft Windows Production PCA 2011 – wird zum Signieren des Windows-Bootloaders verwendet.
    • Ein oder mehrere OEM-eigene Zertifikate.

    Die von CVE-2024-7344 betroffene verwundbare Anwendung ist mit dem Zertifikat Microsoft Corporation UEFI CA 2011 signiert. Da dieses Zertifikat branchenweit und plattformübergreifend weit verbreitet ist, hat jede Schwachstelle innerhalb einer solchen signierten Anwendung globale Auswirkungen und kann auf der Mehrheit der UEFI-Systeme ausgenutzt werden.


    🔎 Entdeckung & Aufklärung

    Die Schwachstelle wurde vom ESET-Forschungsteam während der Analyse von UEFI-Komponenten entdeckt, die mit mehreren Echtzeit-Wiederherstellungssoftwareprodukten ausgeliefert wurden. Die erste Aufklärung ergab das Vorhandensein einer von Microsoft signierten UEFI-Anwendung namens reloader.efi, die zusammen mit einer Datendatei namens cloak.dat auf der EFI-Systempartition (ESP) bereitgestellt wurde.

    Die Inspektion der Anwendung zeigte, dass sie dazu entwickelt wurde, während des Systemstarts eine zusätzliche UEFI-Nutzlast von der Festplatte zu laden und auszuführen. Obwohl ein solches Verhalten nicht grundsätzlich unsicher ist, zeigte weiteres Reverse Engineering, dass die Anwendung keine standardmäßigen UEFI-Image-Ladedienste verwendet und keine Secure-Boot-Überprüfung der geladenen Nutzlast durchsetzt. Weitere Untersuchungen bestätigten, dass derselbe verwundbare Bootloader in mehreren Produkten verschiedener Anbieter verwendet wurde.


    🧬 Ursachenanalyse

    Die Ursache von CVE-2024-7344 liegt in der Verwendung eines benutzerdefinierten PE-Loaders, der innerhalb einer signierten UEFI-Anwendung implementiert ist. Im Einzelnen:

    • Die Anwendung sucht eine Datei namens cloak.dat an vordefinierten Pfaden auf der ESP.
    • Die Datei enthält ein verschlüsseltes PE/COFF-Image.
    • Die Anwendung entschlüsselt die Datei im Speicher.
    • Anstatt das entschlüsselte Image an LoadImage zu übergeben, führt die Anwendung Folgendes aus:
      • Analysiert manuell die PE-Header.
      • Mappt Abschnitte in den Speicher.
      • Löst Importe und Relokationen auf.
      • Übergibt die Ausführung an den Einstiegspunkt.

    Durch die Umgehung von LoadImage und StartImage vermeidet die Anwendung vollständig die Secure-Boot-Überprüfung. Infolgedessen kann jede unsignierte UEFI-Binärdatei unabhängig vom Secure-Boot-Status ausgeführt werden. Dies stellt eine grundlegende Verletzung der Secure-Boot-Annahmen dar und wird eher als Sicherheitsfehler auf Designebene denn als Implementierungsfehler eingestuft.


    💥 Ausnutzungsprozess

    Die Ausnutzung von CVE-2024-7344 erfordert keine Speicherkorruption, Wettlaufsituationen oder komplexe Ausnutzungsprimitive. Stattdessen beruht sie auf dem Missbrauch der beabsichtigten Funktionalität der verwundbaren Anwendung.

    Ein typischer Ausnutzungsablauf umfasst:

    • Erlangen erhöhter Privilegien auf dem Zielsystem:
      • Administrator unter Windows
      • Root unter Linux
    • Ersetzen eines legitimen Bootloaders auf der ESP durch die verwundbare reloader.efi-Binärdatei.
    • Platzieren einer manipulierten cloak.dat-Datei, die eine unsignierte bösartige UEFI-Nutzlast enthält, an einem der hartcodierten Pfade, die vom Loader erwartet werden.
    • Neustart des Systems.

    Während des Bootvorgangs:

    • Der verwundbare Bootloader wird ausgeführt.
    • Die unsignierte Nutzlast wird entschlüsselt und manuell geladen.
    • Die Secure-Boot-Überprüfung wird nie durchgeführt.
    • Beliebiger UEFI-Code wird während der DXE-Phase ausgeführt, bevor das Betriebssystem geladen wird.

    Dies ermöglicht die zuverlässige Bereitstellung von UEFI-Bootkits wie BlackLotus oder HybridPetya auf Systemen mit aktiviertem Secure Boot.


    📦 Betroffene Software

    Der verwundbare Bootloader wurde als Teil mehrerer legitimer Wiederherstellungs- und Backup-Softwareprodukte vertrieben, darunter:

    • Howyar SysReturn (10.2.023_20240919)
    • Greenware GreenGuard (10.2.023-20240927)
    • Radix SmartRecovery (11.2.023-20240927)
    • Sanfong EZ-back System (10.3.024-20241127)
    • WASAY eRecoveryRX (8.4.022-20241127)
    • CES NeoImpact (10.1.024-20241127)
    • SignalComputer HDD King (10.3.021-20241127)

    Microsoft hat CVE-2024-7344 entschärft, indem die betroffenen UEFI-Binärdateien über Secure-Boot-dbx-Updates widerrufen wurden, die am 14. Januar 2025 veröffentlicht wurden. Systeme, die die neuesten UEFI-Widerrufe angewendet haben, sind daher vor der Ausnutzung dieser Schwachstelle geschützt.




    🤝 Forschung & Zusammenarbeit

    Arbeiten Sie an etwas Ähnlichem? Forschen Sie zu UEFI, Kernel-Sicherheit, Ausnutzung oder einem anderen interessanten Sicherheitsthema? Wenn Sie Hilfe bei der Entwicklung eines Exploits, der Erkundung einer Technik benötigen oder einfach nur Ideen austauschen möchten, zögern Sie nicht, Kontakt aufzunehmen. Ich bin immer offen für die Diskussion von Forschung, helfe, wo ich kann, und arbeite gerne an interessanten Projekten zusammen. Sie können mich gerne auf LinkedIn kontaktieren.