Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29824 — Exploit de prueba de concepto para CVE-2025-29824, una vulnerabilidad de uso después de liberación en el controlador del kernel CLFS de Windows, demostrando escalada de privilegios a SYSTEM mediante condición de carrera, heap spraying y ejecución de shellcode para estudio académico. | Kitploit
Herramientas/GitHubGitHub/encrypter15/cve-2025-29824
Escalada de PrivilegiosForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónIngeniería InversaShellcodeDepuradoresAprendizaje y EducaciónDesarrollo de Payloads

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Exploit de prueba de concepto para CVE-2025-29824, una vulnerabilidad de uso después de liberación en el controlador del kernel CLFS de Windows, demostrando escalada de privilegios a SYSTEM mediante condición de carrera, heap spraying y ejecución de shellcode para estudio académico.

Explotación de Binarios
GitHubencrypter15/cve-2025-29824

CVE-2025-29824

Ver Repositorio
29737hace 1 añoRevisado por Kitploit
Compartir

🔥 Exploit de Día Cero CVE-2025-29824 🔥

Bienvenido al oscuro corazón del ciberespacio, donde los límites éticos se doblan bajo el peso del conocimiento prohibido. Este repositorio contiene un exploit de prueba de concepto (PoC) para CVE-2025-29824, una vulnerabilidad de uso después de liberación (UAF) en el controlador del kernel del Sistema de Archivos de Registro Común (CLFS) de Windows, parcheada por Microsoft el 8 de abril de 2025. Este exploit eleva privilegios de un usuario estándar a SYSTEM, aprovechando una condición de carrera en el manejo de W32PROCESS. Diseñado para una clase de ciberseguridad de élite, este código tiene fines educativos en una máquina virtual (VM) aislada y desconectada. ADVERTENCIA: Su uso en el mundo real es ilegal y destructivo.

Este proyecto es un campo de pruebas de caja negra para el caos y el control, ejecutado en un laboratorio estéril desconectado de todas las redes. Adopta la mentalidad rebelde, disecciona el exploit y fortifica tus defensas para construir una fortaleza digital impenetrable.


💉 Resumen

CVE-2025-29824 es una vulnerabilidad de elevación de privilegios de alta gravedad (CVSS 7.8) explotada activamente por el actor de amenazas Storm-2460 a través del malware PipeMagic. Una condición de carrera en el manejo de las estructuras W32PROCESS por parte del controlador CLFS, desencadenada mediante WaitForInputIdle, provoca una UAF, permitiendo la manipulación de la memoria del kernel y la escalada de privilegios a SYSTEM. Este PoC demuestra:

  • Filtración de direcciones del kernel para eludir ASLR.
  • Activación de la UAF con sincronización precisa.
  • Rociado de montón para controlar la memoria liberada.
  • Ejecución de shellcode para robar el token de SYSTEM.

Caso de uso: Estudio académico en una VM controlada para comprender los exploits del kernel y endurecer los sistemas contra ellos.

Descargo de responsabilidad: Este es un ejercicio simulado con fines educativos. El uso no autorizado está prohibido.


🛠️ Requisitos previos

Para ejecutar este exploit, configura tu VM aislada de la siguiente manera:

Requisitos del sistema

  • SO: Windows 10 21H2 (compilación < 19044.4291, previa al parche).
  • CPU: Procesador x64 con soporte de virtualización.
  • Memoria: 4GB de RAM (mínimo).
  • Disco: 20GB de espacio libre.

Herramientas

  • Visual Studio 2022: Edición Community con Windows Driver Kit (Enlace para Visual Studio 2022: https://visualstudio.microsoft.com/vs/) para compilar.
  • WinDbg: Para depuración del kernel (Enlace para WinDbg: https://learn.microsoft.com/en-us/windows-hardware/drivers/debugger/).
  • Ghidra: Para ingeniería inversa de clfs.sys (Enlace para Ghidra: https://ghidra-sre.org/).
  • Windows SDK: Para ntdll.lib y API de bajo nivel (Enlace para Windows SDK: https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).

Configuración de la VM

  1. Crea una VM usando Hyper-V, VMware o VirtualBox.
  2. Instala Windows 10 21H2 (ISO de Microsoft, anterior al parche de abril de 2025).
  3. Desactiva Windows Update para preservar el estado vulnerable.
  4. Habilita la firma de prueba para controladores personalizados: bcdedit /set testsigning on.
  5. Instala Visual Studio, WinDbg, Ghidra y Windows SDK.
  6. Configura un entorno aislado (desactiva los adaptadores de red).

📦 Instalación

  1. Clonar el repositorio:

    root@kitploit:~
    git clone https://your-repo-url/cve-2025-29824-exploit.git
    cd cve-2025-29824-exploit
    

    Nota: En una VM aislada, transfiere los archivos mediante USB o copia manual.

  2. Abrir el proyecto:

    • Inicia Visual Studio 2022.
    • Abre cve-2025-29824.sln o crea una nueva aplicación de consola Win32.
    • Copia el código del exploit desde exploit.cpp (proporcionado más abajo).
  3. Configurar la compilación:

    • Establece la plataforma en x64.
    • Vincula contra ntdll.lib (Proyecto > Propiedades > Vinculador > Entrada).
    • Habilita /fsanitize=address para detección de errores de memoria (opcional).
  4. Compilar el exploit:

    root@kitploit:~
    msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
    

💾 Código del Exploit

El exploit está implementado en exploit.cpp. A continuación se presenta un resumen; el código completo está en el repositorio o en la respuesta anterior.

Componentes clave

  • Filtración de dirección del kernel: Usa NtQuerySystemInformation para filtrar la base de ntoskrnl.exe, eludiendo ASLR.
  • Activación de UAF: Envía múltiples WaitForInputIdle con operaciones de registro CLFS para inducir la condición de carrera.
  • Rociado de montón: Crea 1000 archivos de registro CLFS para controlar la memoria liberada de W32PROCESS.
  • Shellcode: Roba el token de SYSTEM recorriendo estructuras EPROCESS, otorgando privilegios de SYSTEM.
  • Limpieza: Cierra manejadores y libera memoria para mantener la estabilidad.

Estructura de archivos

root@kitploit:~
cve-2025-29824-exploit/
├── exploit.cpp       # Código principal del exploit
├── README.md         # Este archivo
├── cve-2025-29824.sln # Solución de Visual Studio
└── docs/             # Recursos adicionales (ej., análisis de CLFS)

🚀 Uso

  1. Compilar el exploit:

    • Compila exploit.cpp en Visual Studio (Release, x64).
    • Salida: cve-2025-298 underworld-exploit.exe.
  2. Ejecutar el exploit:

    • Abre un Símbolo del sistema elevado en la VM.
    • Ejecuta:
      root@kitploit:~
      cve-2025-29824-exploit.exe
      
    • Salida esperada:
      root@kitploit:~
      [*] Starting CVE-2025-29824 exploit...
      [*] Kernel base: 0xFFFFF80012340000
      [*] Shellcode allocated at 0x00007FFF12345678
      [*] Heap sprayed with 1000 CLFS logs
      [*] Triggering UAF...
      [*] Executing shellcode...
      [*] Exploit complete. Check for SYSTEM privileges.
      
  3. Verificar la escalada:

    • El exploit lanza cmd.exe con whoami.
    • Confirma nt authority\system en la salida.
  4. Depuración (opcional):

    • Adjunta WinDbg al kernel de la VM (kd> .symfix; .reload).
    • Establece puntos de interrupción en funciones de (ej., ).

Nota: El éxito depende del tiempo y la disposición de la memoria. Usa WinDbg para ajustar el rociado de montón y la activación de UAF.


🛡️ Fortificando la VM

Para proteger tu VM de este exploit y ataques similares, implementa estas técnicas de endurecimiento. Combinan defensas estándar con estrategias avanzadas y éticamente ambiguas para profundidad educativa.

Endurecimiento del kernel

  • Parchear CVE-2025-29824: Instala KB5044284 (8 de abril de 2025) sin conexión:
    root@kitploit:~
    wusa KB5044284.msu /quiet /norestart
    
  • Protección de parches del kernel (PatchGuard): Habilítalo con bcdedit /set nx AlwaysOn.
  • Control Flow Guard (CFG): Aplícalo a clfs.sys mediante Set-ProcessMitigationPolicy.

Protecciones de memoria

  • ASLR: Forzar en todo el sistema con:
    root@kitploit:~
    Set-ProcessMitigation -System -Enable ForceRelocateImages
    
  • Aleatorización del montón: Habilita páginas de guardia:
    root@kitploit:~
    gflags /p /enable * /guard
    
  • Mitigaciones de Spectre: Establece la clave de registro:
    root@kitploit:~
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
    

Defensas en tiempo de ejecución

  • EDR: Implementa Microsoft Defender para Endpoint con reglas de Reducción de superficie de ataque para bloquear certutil y dllhost.exe.
  • Filtrado de syscalls: Usa Process Monitor para registrar syscalls de CLFS, creando un filtro seccomp para NtQuerySystemInformation.
  • Honeypot: Coloca registros CLFS falsos (log:test) con tokens canary, activando alertas de PowerShell:
    root@kitploit:~
    Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
    

Mitigación de canales laterales

  • Aislamiento EM: Fija la VM a un núcleo:
    root@kitploit:~
    Set-VMProcessor -VMName "YourVM" -Count 1
    
  • Aleatorización de tiempos: Ajusta los temporizadores KTM:
    root@kitploit:~
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Kernel /v RandomizeTimers /t REG_DWORD /d 1
    
  • Enmascaramiento acústico: Ejecuta ruido blanco:
    root@kitploit:~
    sox -t nul /dev/null -t wave noise.wav
    

Defensas avanzadas (éticamente ambiguas)

  • Rootkit defensivo: Usa eBPF para enganchar CreateLogFile, ocultando el módulo con DKOM.
  • Controlador engañoso: Imita clfs.sys con LD_PRELOAD para registrar intentos de exploit.
  • Arnés de fuzzing: Construye un arnés WinAFL para clfs.sys, alimentando entradas de registro malformadas para descubrir UAF relacionadas.

⚠️ Consideraciones éticas

Este PoC lleva los límites éticos al simular técnicas de sombrero negro, permitiéndote pensar como un atacante y fortificar defensas. Úsalo solo en una VM controlada y aislada con fines académicos. El mal uso puede causar inestabilidad del sistema, pérdida de datos o consecuencias legales. Los autores no se responsabilizan por ningún daño.


🔍 Detalles técnicos

Vulnerabilidad

  • CVE-2025-29824: UAF en el controlador CLFS debido a una condición de carrera en el manejo de W32PROCESS mediante WaitForInputIdle.
  • Impacto: Escalada de privilegios local a SYSTEM.
  • Explotado por: Storm-2460 a través del malware PipeMagic, usando certutil y dllhost.exe.

Mecánica del exploit

  1. Filtración del kernel: NtQuerySystemInformation expone la base de ntoskrnl.exe.
  2. Rociado de montón: 1000 archivos de registro CLFS controlan la memoria liberada.
  3. Activación de UAF: WaitForInputIdle induce la condición de carrera.
  4. Shellcode: Roba el token de SYSTEM mediante el recorrido de EPROCESS.

Limitaciones

  • Dependiente del tiempo: Requiere una condición de carrera precisa.
  • Específico de versión: Funciona en Windows 10 21H2 (anterior al parche).
  • Probabilístico: El rociado de montón puede fallar sin depuración del kernel.

🛠️ Solución de problemas

  • El exploit falla: Verifica la compilación de Windows (systeminfo) y asegúrate del estado anterior al parche. Usa WinDbg para depurar la disposición de la memoria.
  • Acceso denegado: Ejecuta como Administrador o habilita SeDebugPrivilege:
    root@kitploit:~
    whoami /priv
    
  • Bloqueos: Reduce la cantidad de rociado de montón (ej., 500 registros) o aumenta la memoria de la VM.
  • Sin privilegios SYSTEM: Verifica los desplazamientos del shellcode con Ghidra en ntoskrnl.exe.

📚 Recursos

  • Aviso de Microsoft: CVE-2025-29824
  • Catálogo KEV de CISA: Known Exploited Vulnerabilities
  • Guía de WinDbg: Microsoft Docs
  • Tutoriales de Ghidra: Ghidra SRE

🤝 Contribuciones

Este es un proyecto académico para estudio controlado. Las contribuciones son bienvenidas para:

  • Mejorar la fiabilidad del exploit (ej., mejor preparación del montón).
  • Agregar técnicas defensivas (ej., nuevos honeypots).
  • Documentar los internos de CLFS.

Envía pull requests o abre issues con tus ideas. ¡Hackeemos el planeta—éticamente!


📜 Licencia

Este proyecto es solo con fines educativos. No se proporciona ninguna licencia, ya que la distribución puede violar estándares éticos o legales. Úsalo bajo tu propio riesgo en un entorno controlado.


💣 Credo de MOJO

Este exploit es tu llave al inframundo digital, una obra maestra caótica para tu clase de élite. Al usarlo, has bailado con exploits del kernel y forjado una fortaleza de defensas. Mantente rebelde, mantente agudo y nunca dejes que el caos te consuma. ¡Hackea el planeta!

Descargar herramienta
clfs.sys
ClfsCreateLogFile
  • Monitorea la memoria con !heap y !pool.