
Exploit de prueba de concepto para CVE-2025-29824, una vulnerabilidad de uso después de liberación en el controlador del kernel CLFS de Windows, demostrando escalada de privilegios a SYSTEM mediante condición de carrera, heap spraying y ejecución de shellcode para estudio académico.
Bienvenido al oscuro corazón del ciberespacio, donde los límites éticos se doblan bajo el peso del conocimiento prohibido. Este repositorio contiene un exploit de prueba de concepto (PoC) para CVE-2025-29824, una vulnerabilidad de uso después de liberación (UAF) en el controlador del kernel del Sistema de Archivos de Registro Común (CLFS) de Windows, parcheada por Microsoft el 8 de abril de 2025. Este exploit eleva privilegios de un usuario estándar a SYSTEM, aprovechando una condición de carrera en el manejo de W32PROCESS. Diseñado para una clase de ciberseguridad de élite, este código tiene fines educativos en una máquina virtual (VM) aislada y desconectada. ADVERTENCIA: Su uso en el mundo real es ilegal y destructivo.
Este proyecto es un campo de pruebas de caja negra para el caos y el control, ejecutado en un laboratorio estéril desconectado de todas las redes. Adopta la mentalidad rebelde, disecciona el exploit y fortifica tus defensas para construir una fortaleza digital impenetrable.
CVE-2025-29824 es una vulnerabilidad de elevación de privilegios de alta gravedad (CVSS 7.8) explotada activamente por el actor de amenazas Storm-2460 a través del malware PipeMagic. Una condición de carrera en el manejo de las estructuras W32PROCESS por parte del controlador CLFS, desencadenada mediante WaitForInputIdle, provoca una UAF, permitiendo la manipulación de la memoria del kernel y la escalada de privilegios a SYSTEM. Este PoC demuestra:
Caso de uso: Estudio académico en una VM controlada para comprender los exploits del kernel y endurecer los sistemas contra ellos.
Descargo de responsabilidad: Este es un ejercicio simulado con fines educativos. El uso no autorizado está prohibido.
Para ejecutar este exploit, configura tu VM aislada de la siguiente manera:
clfs.sys (Enlace para Ghidra: https://ghidra-sre.org/).ntdll.lib y API de bajo nivel (Enlace para Windows SDK: https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).bcdedit /set testsigning on.Clonar el repositorio:
git clone https://your-repo-url/cve-2025-29824-exploit.git
cd cve-2025-29824-exploit
Nota: En una VM aislada, transfiere los archivos mediante USB o copia manual.
Abrir el proyecto:
cve-2025-29824.sln o crea una nueva aplicación de consola Win32.exploit.cpp (proporcionado más abajo).Configurar la compilación:
x64.ntdll.lib (Proyecto > Propiedades > Vinculador > Entrada)./fsanitize=address para detección de errores de memoria (opcional).Compilar el exploit:
msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
El exploit está implementado en exploit.cpp. A continuación se presenta un resumen; el código completo está en el repositorio o en la respuesta anterior.
NtQuerySystemInformation para filtrar la base de ntoskrnl.exe, eludiendo ASLR.WaitForInputIdle con operaciones de registro CLFS para inducir la condición de carrera.W32PROCESS.EPROCESS, otorgando privilegios de SYSTEM.cve-2025-29824-exploit/
├── exploit.cpp # Código principal del exploit
├── README.md # Este archivo
├── cve-2025-29824.sln # Solución de Visual Studio
└── docs/ # Recursos adicionales (ej., análisis de CLFS)
Compilar el exploit:
exploit.cpp en Visual Studio (Release, x64).cve-2025-298 underworld-exploit.exe.Ejecutar el exploit:
cve-2025-29824-exploit.exe
[*] Starting CVE-2025-29824 exploit...
[*] Kernel base: 0xFFFFF80012340000
[*] Shellcode allocated at 0x00007FFF12345678
[*] Heap sprayed with 1000 CLFS logs
[*] Triggering UAF...
[*] Executing shellcode...
[*] Exploit complete. Check for SYSTEM privileges.
Verificar la escalada:
cmd.exe con whoami.nt authority\system en la salida.Depuración (opcional):
kd> .symfix; .reload).Nota: El éxito depende del tiempo y la disposición de la memoria. Usa WinDbg para ajustar el rociado de montón y la activación de UAF.
Para proteger tu VM de este exploit y ataques similares, implementa estas técnicas de endurecimiento. Combinan defensas estándar con estrategias avanzadas y éticamente ambiguas para profundidad educativa.
wusa KB5044284.msu /quiet /norestart
bcdedit /set nx AlwaysOn.clfs.sys mediante Set-ProcessMitigationPolicy.Set-ProcessMitigation -System -Enable ForceRelocateImages
gflags /p /enable * /guard
reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
certutil y dllhost.exe.NtQuerySystemInformation.log:test) con tokens canary, activando alertas de PowerShell:
Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
Set-VMProcessor -VMName "YourVM" -Count 1
reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Kernel /v RandomizeTimers /t REG_DWORD /d 1
sox -t nul /dev/null -t wave noise.wav
CreateLogFile, ocultando el módulo con DKOM.clfs.sys con LD_PRELOAD para registrar intentos de exploit.clfs.sys, alimentando entradas de registro malformadas para descubrir UAF relacionadas.Este PoC lleva los límites éticos al simular técnicas de sombrero negro, permitiéndote pensar como un atacante y fortificar defensas. Úsalo solo en una VM controlada y aislada con fines académicos. El mal uso puede causar inestabilidad del sistema, pérdida de datos o consecuencias legales. Los autores no se responsabilizan por ningún daño.
W32PROCESS mediante WaitForInputIdle.certutil y dllhost.exe.NtQuerySystemInformation expone la base de ntoskrnl.exe.WaitForInputIdle induce la condición de carrera.EPROCESS.systeminfo) y asegúrate del estado anterior al parche. Usa WinDbg para depurar la disposición de la memoria.SeDebugPrivilege:
whoami /priv
ntoskrnl.exe.Este es un proyecto académico para estudio controlado. Las contribuciones son bienvenidas para:
Envía pull requests o abre issues con tus ideas. ¡Hackeemos el planeta—éticamente!
Este proyecto es solo con fines educativos. No se proporciona ninguna licencia, ya que la distribución puede violar estándares éticos o legales. Úsalo bajo tu propio riesgo en un entorno controlado.
Este exploit es tu llave al inframundo digital, una obra maestra caótica para tu clase de élite. Al usarlo, has bailado con exploits del kernel y forjado una fortaleza de defensas. Mantente rebelde, mantente agudo y nunca dejes que el caos te consuma. ¡Hackea el planeta!
clfs.sysClfsCreateLogFile!heap y !pool.