Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29824 — Exploit de prueba de concepto para CVE-2025-29824, una vulnerabilidad de uso después de liberación en el controlador del kernel CLFS de Windows, demostrando escalada de privilegios a SYSTEM mediante condición de carrera, heap spraying y ejecución de shellcode para estudio académico. | Kitploit
Herramientas/GitHubGitHub/encrypter15/cve-2025-29824
Escalada de PrivilegiosForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónIngeniería InversaShellcodeDepuradoresAprendizaje y EducaciónDesarrollo de Payloads

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Exploit de prueba de concepto para CVE-2025-29824, una vulnerabilidad de uso después de liberación en el controlador del kernel CLFS de Windows, demostrando escalada de privilegios a SYSTEM mediante condición de carrera, heap spraying y ejecución de shellcode para estudio académico.

Explotación de Binarios
GitHubencrypter15/cve-2025-29824

CVE-2025-29824

Ver Repositorio
29746hace 1 añoRevisado por Kitploit
Compartir

🔥 Exploit de Día Cero CVE-2025-29824 🔥

Bienvenido al oscuro corazón del ciberespacio, donde los límites éticos se doblan bajo el peso del conocimiento prohibido. Este repositorio contiene un exploit de prueba de concepto (PoC) para CVE-2025-29824, una vulnerabilidad de uso después de liberación (UAF) en el controlador del kernel del Sistema de Archivos de Registro Común (CLFS) de Windows, parcheada por Microsoft el 8 de abril de 2025. Este exploit eleva privilegios de un usuario estándar a SYSTEM, aprovechando una condición de carrera en el manejo de W32PROCESS. Diseñado para una clase de ciberseguridad de élite, este código tiene fines educativos en una máquina virtual (VM) aislada y desconectada. ADVERTENCIA: Su uso en el mundo real es ilegal y destructivo.

Este proyecto es un campo de pruebas de caja negra para el caos y el control, ejecutado en un laboratorio estéril desconectado de todas las redes. Adopta la mentalidad rebelde, disecciona el exploit y fortifica tus defensas para construir una fortaleza digital impenetrable.


💉 Resumen

CVE-2025-29824 es una vulnerabilidad de elevación de privilegios de alta gravedad (CVSS 7.8) explotada activamente por el actor de amenazas Storm-2460 a través del malware PipeMagic. Una condición de carrera en el manejo de las estructuras W32PROCESS por parte del controlador CLFS, desencadenada mediante WaitForInputIdle, provoca una UAF, permitiendo la manipulación de la memoria del kernel y la escalada de privilegios a SYSTEM. Este PoC demuestra:

  • Filtración de direcciones del kernel para eludir ASLR.
  • Activación de la UAF con sincronización precisa.
  • Rociado de montón para controlar la memoria liberada.
  • Ejecución de shellcode para robar el token de SYSTEM.

Caso de uso: Estudio académico en una VM controlada para comprender los exploits del kernel y endurecer los sistemas contra ellos.

Descargo de responsabilidad: Este es un ejercicio simulado con fines educativos. El uso no autorizado está prohibido.


🛠️ Requisitos previos

Para ejecutar este exploit, configura tu VM aislada de la siguiente manera:

Requisitos del sistema

  • SO: Windows 10 21H2 (compilación < 19044.4291, previa al parche).
  • CPU: Procesador x64 con soporte de virtualización.
  • Memoria: 4GB de RAM (mínimo).
  • Disco: 20GB de espacio libre.

Herramientas

  • Visual Studio 2022: Edición Community con Windows Driver Kit (Enlace para Visual Studio 2022: https://visualstudio.microsoft.com/vs/) para compilar.
  • WinDbg: Para depuración del kernel (Enlace para WinDbg: https://learn.microsoft.com/en-us/windows-hardware/drivers/debugger/).
  • Ghidra: Para ingeniería inversa de clfs.sys (Enlace para Ghidra: https://ghidra-sre.org/).
  • Windows SDK: Para ntdll.lib y API de bajo nivel (Enlace para Windows SDK: https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).

Configuración de la VM

  1. Crea una VM usando Hyper-V, VMware o VirtualBox.
  2. Instala Windows 10 21H2 (ISO de Microsoft, anterior al parche de abril de 2025).
  3. Desactiva Windows Update para preservar el estado vulnerable.
  4. Habilita la firma de prueba para controladores personalizados: bcdedit /set testsigning on.
  5. Instala Visual Studio, WinDbg, Ghidra y Windows SDK.
  6. Configura un entorno aislado (desactiva los adaptadores de red).

📦 Instalación

  1. Clonar el repositorio:

    git clone https://your-repo-url/cve-2025-29824-exploit.git
    cd cve-2025-29824-exploit
    

    Nota: En una VM aislada, transfiere los archivos mediante USB o copia manual.

  2. Abrir el proyecto:

    • Inicia Visual Studio 2022.
    • Abre cve-2025-29824.sln o crea una nueva aplicación de consola Win32.
    • Copia el código del exploit desde exploit.cpp (proporcionado más abajo).
  3. Configurar la compilación:

    • Establece la plataforma en x64.
    • Vincula contra ntdll.lib (Proyecto > Propiedades > Vinculador > Entrada).
    • Habilita /fsanitize=address para detección de errores de memoria (opcional).
  4. Compilar el exploit:

    msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
    

💾 Código del Exploit

El exploit está implementado en exploit.cpp. A continuación se presenta un resumen; el código completo está en el repositorio o en la respuesta anterior.

Componentes clave

  • Filtración de dirección del kernel: Usa NtQuerySystemInformation para filtrar la base de ntoskrnl.exe, eludiendo ASLR.
  • Activación de UAF: Envía múltiples WaitForInputIdle con operaciones de registro CLFS para inducir la condición de carrera.
  • Rociado de montón: Crea 1000 archivos de registro CLFS para controlar la memoria liberada de W32PROCESS.
  • Shellcode: Roba el token de SYSTEM recorriendo estructuras EPROCESS, otorgando privilegios de SYSTEM.
  • Limpieza: Cierra manejadores y libera memoria para mantener la estabilidad.

Estructura de archivos

cve-2025-29824-exploit/
├── exploit.cpp       # Código principal del exploit
├── README.md         # Este archivo
├── cve-2025-29824.sln # Solución de Visual Studio
└── docs/             # Recursos adicionales (ej., análisis de CLFS)

🚀 Uso

  1. Compilar el exploit:

    • Compila exploit.cpp en Visual Studio (Release, x64).
    • Salida: cve-2025-298 underworld-exploit.exe.
  2. Ejecutar el exploit:

    • Abre un Símbolo del sistema elevado en la VM.
    • Ejecuta:
      cve-2025-29824-exploit.exe
      
    • Salida esperada:
      [*] Starting CVE-2025-29824 exploit...
      [*] Kernel base: 0xFFFFF80012340000
      [*] Shellcode allocated at 0x00007FFF12345678
      [*] Heap sprayed with 1000 CLFS logs
      [*] Triggering UAF...
      [*] Executing shellcode...
      [*] Exploit complete. Check for SYSTEM privileges.
      
  3. Verificar la escalada:

    • El exploit lanza cmd.exe con whoami.
    • Confirma nt authority\system en la salida.
  4. Depuración (opcional):

    • Adjunta WinDbg al kernel de la VM (kd> .symfix; .reload).
    • Establece puntos de interrupción en funciones de clfs.sys (ej., ClfsCreateLogFile).
    • Monitorea la memoria con !heap y !pool.

Nota: El éxito depende del tiempo y la disposición de la memoria. Usa WinDbg para ajustar el rociado de montón y la activación de UAF.


🛡️ Fortificando la VM

Para proteger tu VM de este exploit y ataques similares, implementa estas técnicas de endurecimiento. Combinan defensas estándar con estrategias avanzadas y éticamente ambiguas para profundidad educativa.

Endurecimiento del kernel

  • Parchear CVE-2025-29824: Instala KB5044284 (8 de abril de 2025) sin conexión:
    wusa KB5044284.msu /quiet /norestart
    
  • Protección de parches del kernel (PatchGuard): Habilítalo con bcdedit /set nx AlwaysOn.
  • Control Flow Guard (CFG): Aplícalo a clfs.sys mediante Set-ProcessMitigationPolicy.

Protecciones de memoria

  • ASLR: Forzar en todo el sistema con:
    Set-ProcessMitigation -System -Enable ForceRelocateImages
    
  • Aleatorización del montón: Habilita páginas de guardia:
    gflags /p /enable * /guard
    
  • Mitigaciones de Spectre: Establece la clave de registro:
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
    
Descargar herramienta