Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-7344 — Investigación técnica sobre un bypass de UEFI Secure Boot causado por un cargador PE personalizado inseguro, que incluye análisis de causa raíz, flujo de trabajo de explotación y una prueba de concepto educativa. | Kitploit
Herramientas/GitHubGitHub/themalwareguardian/cve-2024-7344
Análisis de VulnerabilidadesExplotaciónIngeniería InversaAnálisis de MalwareAnálisis de BinariosAprendizaje y EducaciónAnálisis de Firmware
GitHubthemalwareguardian/cve-2024-7344

CVE-2024-7344

Investigación técnica sobre un bypass de UEFI Secure Boot causado por un cargador PE personalizado inseguro, que incluye análisis de causa raíz, flujo de trabajo de explotación y una prueba de concepto educativa.

Ver Repositorio
4hace 25 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🐞 CVE-2024-7344: Carga Incorrecta de Imágenes PE

Este repositorio contiene material de investigación relacionado con CVE-2024-7344, una vulnerabilidad de bypass de Secure Boot que afecta a sistemas UEFI. Centraliza el análisis técnico de la vulnerabilidad, la documentación del flujo de ataque y las aplicaciones recreadas diseñadas para reproducir el comportamiento vulnerable en entornos controlados. El repositorio también incluye documentación y recursos de investigación destinados a ayudar a los investigadores de seguridad a comprender, estudiar y experimentar con las técnicas asociadas a esta vulnerabilidad.




📑 Tabla de Contenidos

  • Descubrimiento Original y Referencias Oficiales
  • Binarios Vulnerables (Mundo Real / Educativos)
  • Resumen de la Vulnerabilidad (Análisis y Explotación)
  • 📂
    • Secure Boot y Certificados de Microsoft
    • Descubrimiento y Reconocimiento
    • Análisis de Causa Raíz
    • Proceso de Explotación
  • Software Afectado



  • 🧠 Descubrimiento Original y Referencias Oficiales

    CVE-2024-7344 fue descubierta originalmente y divulgada de forma responsable por el Equipo de Investigación de ESET, con el apoyo de divulgación coordinada de CERT/CC. Referencias oficiales y de la comunidad:

    • Blog de Investigación de ESET (16 de enero de 2025)
      • Bajo el manto de UEFI Secure Boot: Presentando CVE-2024-7344
    • Colección de referencias de la comunidad
      • Awesome Bring Your Own Vulnerable Application



    🐜 Binarios Vulnerables

    Este repositorio incluye una prueba de concepto educativa simplificada que reproduce la misma clase de vulnerabilidad que CVE-2024-7344. Además, parte de la implementación original del mundo real ha sido analizada y documentada mediante un esfuerzo dedicado de investigación de seguridad UEFI.

    Los investigadores interesados en comprender el origen histórico de esta vulnerabilidad, el formato ALRM original, el cargador RxPE personalizado y la evolución de los productos afectados después de la revocación de Microsoft deben consultar el repositorio complementario "UEFI-Security-Research-Howyar-SysReturn-NetCopy".


    🧨 Binario Vulnerable del Mundo Real

    La aplicación UEFI vulnerable x32 original afectada por CVE-2024-7344 está incluida en este repositorio.

    • Aplicación UEFI de terceros firmada por Microsoft (reloader32.efi).
    • Utilizada en software de recuperación del mundo real y abusada por malware (por ejemplo, HybridPetya).
    • Implementa un cargador PE personalizado inseguro, permitiendo la ejecución de binarios UEFI sin firmar.

    Se sabe que el binario x64 está disponible dentro de un archivo alojado en VirusTotal. El acceso a esta muestra requiere una cuenta VirusTotal Enterprise y, al momento de redactar este documento, no hemos tenido acceso para descargarla. Como referencia, la muestra se puede encontrar en la siguiente URL para los investigadores que sí tengan el acceso adecuado:

    • VirusTotal

    🎓 Binario Vulnerable Educativo

    • Código fuente totalmente compilable de una aplicación UEFI educativa simplificada.
    • Reproduce la misma premisa de vulnerabilidad que el binario del mundo real.
    • Diseñado para ayudar a principiantes:
      • Progresar gradualmente hacia el análisis del binario original.
      • Evitar la ingeniería inversa pesada en las etapas iniciales.
      • Comprender la mecánica de la vulnerabilidad.



    🧪 Resumen de la Vulnerabilidad (Análisis y Explotación)

    CVE-2024-7344 es una vulnerabilidad de bypass de UEFI Secure Boot causada por una aplicación UEFI de terceros firmada por Microsoft que carga y ejecuta incorrectamente binarios UEFI sin firmar durante el proceso de arranque. La vulnerabilidad permite a los atacantes ejecutar código no confiable antes de que se cargue el sistema operativo, rompiendo efectivamente la cadena de confianza de UEFI Secure Boot incluso cuando Secure Boot está habilitado.

    A diferencia de otras vulnerabilidades de bypass de Secure Boot basadas en corrupción de memoria o manipulación de NVRAM, CVE-2024-7344 es el resultado de un defecto lógico y de diseño. La aplicación UEFI afectada implementa su propio cargador PE personalizado en lugar de depender de los servicios UEFI estándar (LoadImage y StartImage), evitando así toda la verificación criptográfica que normalmente aplica Secure Boot.

    Debido a que la aplicación vulnerable está firmada con el certificado UEFI de terceros de Microsoft y es confiable por defecto en la mayoría de los sistemas, la explotación ocurre en una etapa de ejecución altamente privilegiada y temprana de la plataforma.


    Descargar herramienta
    🔐 Secure Boot y Certificados de Microsoft

    Secure Boot es una característica de seguridad central de UEFI diseñada para hacer cumplir la cadena de confianza de la plataforma desde el firmware hasta el sistema operativo. Su propósito principal es evitar que componentes de arranque no autorizados o maliciosos, como bootkits, se ejecuten durante el proceso de arranque.

    A alto nivel, Secure Boot funciona validando criptográficamente los ejecutables UEFI antes de que se les permita ejecutarse. Esta validación se realiza utilizando dos bases de datos mantenidas por el firmware:

    • db: Contiene hashes Authenticode confiables y certificados raíz confiables.
    • dbx: Contiene hashes y certificados revocados o explícitamente no confiables.

    Se permite que una aplicación UEFI se ejecute si:

    • Su hash Authenticode coincide con una entrada en db, o
    • Su cadena de certificados valida hasta un certificado raíz confiable presente en db, y no está presente en dbx.

    Por defecto, la mayoría de los sistemas incluyen los siguientes certificados como confiables en db:

    • Microsoft Corporation UEFI CA 2011 - utilizado para firmar componentes UEFI de terceros, incluido el shim de Linux.
    • Microsoft Windows Production PCA 2011 - utilizado para firmar el cargador de arranque de Windows.
    • Uno o más certificados propiedad del OEM.

    La aplicación vulnerable afectada por CVE-2024-7344 está firmada con el certificado Microsoft Corporation UEFI CA 2011. Debido a que este certificado es ampliamente confiable en todos los proveedores y plataformas, cualquier vulnerabilidad dentro de una aplicación firmada de este tipo tiene un impacto global y puede ser explotada en la mayoría de los sistemas UEFI.


    🔎 Descubrimiento y Reconocimiento

    La vulnerabilidad fue descubierta por el Equipo de Investigación de ESET durante el análisis de componentes UEFI incluidos en varios productos de software de recuperación en tiempo real. El reconocimiento inicial reveló la presencia de una aplicación UEFI firmada por Microsoft llamada reloader.efi, implementada junto con un archivo de datos llamado cloak.dat en la Partición del Sistema EFI (ESP).

    La inspección de la aplicación mostró que estaba diseñada para cargar y ejecutar una carga útil UEFI adicional desde el disco durante el inicio del sistema. Si bien este comportamiento no es inherentemente inseguro, una mayor ingeniería inversa reveló que la aplicación no utiliza los servicios estándar de carga de imágenes UEFI y no aplica la verificación de Secure Boot en la carga útil cargada. Una investigación adicional confirmó que el mismo cargador de arranque vulnerable se utilizaba en múltiples productos de diferentes proveedores.


    🧬 Análisis de Causa Raíz

    La causa raíz de CVE-2024-7344 radica en el uso de un cargador PE personalizado implementado dentro de una aplicación UEFI firmada. Específicamente:

    • La aplicación localiza un archivo llamado cloak.dat en rutas predefinidas en la ESP.
    • El archivo contiene una imagen PE/COFF cifrada.
    • La aplicación descifra el archivo en memoria.
    • En lugar de pasar la imagen descifrada a LoadImage, la aplicación:
      • Analiza manualmente los encabezados PE.
      • Mapea las secciones en memoria.
      • Resuelve importaciones y reubicaciones.
      • Transfiere la ejecución al punto de entrada.

    Al omitir LoadImage y StartImage, la aplicación evita por completo la verificación de Secure Boot. Como resultado, cualquier binario UEFI sin firmar puede ejecutarse independientemente del estado de Secure Boot. Esto representa una violación fundamental de los supuestos de Secure Boot y se clasifica como un defecto de seguridad a nivel de diseño en lugar de un error de implementación.


    💥 Proceso de Explotación

    La explotación de CVE-2024-7344 no requiere corrupción de memoria, condiciones de carrera o primitivas de explotación complejas. En cambio, se basa en abusar de la funcionalidad prevista de la aplicación vulnerable.

    Un flujo de trabajo de explotación típico implica:

    • Obtener privilegios elevados en el sistema objetivo:
      • Administrador en Windows
      • Root en Linux
    • Reemplazar un cargador de arranque legítimo en la ESP con el binario vulnerable reloader.efi.
    • Colocar un archivo cloak.dat manipulado que contenga una carga útil UEFI maliciosa sin firmar en una de las rutas codificadas esperadas por el cargador.
    • Reiniciar el sistema.

    Durante el arranque:

    • El cargador de arranque vulnerable se ejecuta.
    • La carga útil sin firmar se descifra y se carga manualmente.
    • La verificación de Secure Boot nunca se realiza.
    • El código UEFI arbitrario se ejecuta durante la fase DXE, antes de que se cargue el sistema operativo.

    Esto permite la implementación confiable de bootkits UEFI como BlackLotus o HybridPetya en sistemas con Secure Boot habilitado.


    📦 Software Afectado

    El cargador de arranque vulnerable se distribuyó como parte de varios productos legítimos de software de recuperación y respaldo, incluyendo:

    • Howyar SysReturn (10.2.023_20240919)
    • Greenware GreenGuard (10.2.023-20240927)
    • Radix SmartRecovery (11.2.023-20240927)
    • Sanfong EZ-back System (10.3.024-20241127)
    • WASAY eRecoveryRX (8.4.022-20241127)
    • CES NeoImpact (10.1.024-20241127)
    • SignalComputer HDD King (10.3.021-20241127)

    Microsoft mitigó CVE-2024-7344 revocando los binarios UEFI afectados mediante actualizaciones de dbx de Secure Boot publicadas el 14 de enero de 2025, por lo que los sistemas que han aplicado las últimas revocaciones UEFI están protegidos contra la explotación de esta vulnerabilidad.




    🤝 Investigación y Colaboración

    ¿Trabajando en algo similar? ¿Investigando seguridad UEFI, seguridad del kernel, explotación u otro tema de seguridad interesante? Si necesitas ayuda para desarrollar un exploit, explorar una técnica o simplemente quieres intercambiar ideas, no dudes en contactarme. Siempre estoy abierto a discutir investigaciones, ayudar donde pueda y colaborar en proyectos interesantes. No dudes en contactarme en LinkedIn.