Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-29824-Exploit — Utilisation après libération dans le pilote du système de fichiers journaux communs de Windows permet à un attaquant autorisé d'élever ses privilèges localement. | Kitploit
Outils/GitHubGitHub/afanpan/cve-2025-29824-exploit
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationPost-ExploitationAnalyse de MalwareTests d'IntrusionRed TeamingDéveloppement de Charges UtilesExploitation de Binaires

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubafanpan/cve-2025-29824-exploit

CVE-2025-29824-Exploit

Utilisation après libération dans le pilote du système de fichiers journaux communs de Windows permet à un attaquant autorisé d'élever ses privilèges localement.

Voir le dépôt
214il y a 1 anVérifié par Kitploit

🚨 Exploit CVE-2025-29824 : Chaîne de Ransomware PipeMagic

📌 Aperçu de la vulnérabilité critique

Faille d'élévation de privilèges dans Windows CLFS → Détournement de privilège SYSTEM
Exploité dans des attaques de ransomware actives par Storm-2460 Threat Group

🖥️ Systèmes affectés

Développer la liste des systèmes

🧩 Workflow de la chaîne d'exploitation

graph LR A[Initial Access] -->|certutil| B[Malicious MSBuild Payload] B --> C[PipeMagic Trojan] C -->|CVE-2025-29824| D[CLFS Kernel Exploit] D -->|RtlSetAllBits| E[Token Overwrite 0xFFFFFFFF] E --> F[SYSTEM Privileges] F --> G[LSASS Dumping] G --> H[Ransomware Deployment]

  1. Accès initial
    Vecteur inconnu → Sites compromis via certutil

  2. Chargeur PipeMagic
    Cheval de Troie modulaire (actif depuis 2022)

  3. Exploit du noyau
    // Core vulnerability logic CLFS_Trigger_Corruption(); RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);

  4. Post-exploitation
    • Vidage mémoire LSASS → Vol d'identifiants

    • Chiffrement de fichiers avec .random_extension

    • Déploiement de la note TOR RansomEXX

🌩️ Attribution et historique des attaques

CVE Année Ransomware Vecteur

CVE-2023-28252 2023 Nokoyawa PipeMagic → CLFS

CVE-2025-24983 2025 Unknown PipeMagic → Win32K

CVE-2025-29824 2025 RansomEXX PipeMagic → CLFS

Secteurs ciblés :
🏢 IT/Immobilier (États-Unis) • 🇻🇪 Finance (Venezuela) • 🇪🇸 Logiciels (Espagne) • 🇸🇦 Vente au détail (Arabie Saoudite)

🛡️ Exigences d'atténuation

  • Correctif appliqué : MS April 2025 Patch Tuesday ! Priorité de détection : activité certutil -> MSBuild
  • Bloquer le motif : manipulation de jeton RtlSetAllBits

Immunité Win11 24H2 :
NtQuerySystemInformation restreint aux comptes SeDebugPrivilege

⚠️ Avertissement légal et éthique

Cet exploit est publié À DES FINS DE RECHERCHE UNIQUEMENT.

Déploiement actif de ransomware confirmé dans :

"Attaques sur l'IT/immobilier (États-Unis), finance (Venezuela),

logiciels (Espagne), vente au détail (Arabie Saoudite)"

https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html

!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange

Télécharger l’outil