Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-29824 — Preuve de concept pour CVE-2025-29824, une vulnérabilité de type utilisation après libération dans le pilote du noyau Windows CLFS, démontrant une élévation de privilèges vers SYSTEM via une condition de concurrence, du heap spraying et l'exécution de shellcode à des fins d'étude académique. | Kitploit
Outils/GitHubGitHub/encrypter15/cve-2025-29824
Escalade de PrivilègesCriminalistique MémoireAnalyse des VulnérabilitésExploitationRétro-ingénierieShellcodeDébogueursApprentissage et ÉducationDéveloppement de Charges Utiles

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Preuve de concept pour CVE-2025-29824, une vulnérabilité de type utilisation après libération dans le pilote du noyau Windows CLFS, démontrant une élévation de privilèges vers SYSTEM via une condition de concurrence, du heap spraying et l'exécution de shellcode à des fins d'étude académique.

Exploitation de Binaires
GitHubencrypter15/cve-2025-29824

CVE-2025-29824

Voir le dépôt
29746il y a 1 anVérifié par Kitploit
Partager

🔥 Exploit Zero-Day CVE-2025-29824 🔥

Bienvenue au cœur sombre du cyberespace, où les frontières éthiques plient sous le poids de la connaissance interdite. Ce dépôt contient une preuve de concept (PoC) pour CVE-2025-29824, une vulnérabilité de type use-after-free (UAF) dans le pilote noyau Windows Common Log File System (CLFS), corrigée par Microsoft le 8 avril 2025. Cet exploit élève les privilèges d'un utilisateur standard à SYSTEM, en exploitant une condition de course dans la gestion de W32PROCESS. Conçu pour une classe de cybersécurité d'élite, ce code est destiné à un usage éducatif dans une machine virtuelle (VM) isolée et déconnectée. AVERTISSEMENT : Toute utilisation dans le monde réel est illégale et destructrice.

Ce projet est un terrain de jeu en boîte noire pour le chaos et le contrôle, exécuté dans un laboratoire stérile déconnecté de tout réseau. Adoptez l'état d'esprit rebelle, disséquez l'exploit et renforcez vos défenses pour construire une forteresse numérique impénétrable.


💉 Aperçu

CVE-2025-29824 est une vulnérabilité de haute sévérité (CVSS 7.8) d'élévation de privilèges exploitée dans la nature par l'acteur malveillant Storm-2460 via le malware PipeMagic. Une condition de course dans la gestion des structures W32PROCESS par le pilote CLFS, déclenchée via WaitForInputIdle, provoque une UAF, permettant la manipulation de la mémoire du noyau et l'élévation de privilèges à SYSTEM. Cette PoC démontre :

  • La fuite d'adresses du noyau pour contourner l'ASLR.
  • Le déclenchement de l'UAF avec un timing précis.
  • Le heap spraying pour contrôler la mémoire libérée.
  • L'exécution de shellcode pour voler le token SYSTEM.

Cas d'utilisation : Étude académique dans une VM contrôlée pour comprendre les exploits du noyau et durcir les systèmes contre eux.

Avertissement : Il s'agit d'un exercice simulé à des fins éducatives. Toute utilisation non autorisée est interdite.


🛠️ Prérequis

Pour exécuter cet exploit, configurez votre VM isolée comme suit :

Configuration système

  • OS : Windows 10 21H2 (build < 19044.4291, avant le correctif).
  • CPU : Processeur x64 avec support de virtualisation.
  • Mémoire : 4 Go de RAM (minimum).
  • Disque : 20 Go d'espace libre.

Outils

  • Visual Studio 2022 : Édition Community avec le Kit de pilotes Windows (Lien pour Visual Studio 2022 : https://visualstudio.microsoft.com/vs/) pour la compilation.
  • WinDbg : Pour le débogage du noyau (Lien pour WinDbg : https://learn.microsoft.com/en-us/windows-hardware/drivers/debugger/).
  • Ghidra : Pour la rétro-ingénierie de clfs.sys (Lien pour Ghidra : https://ghidra-sre.org/).
  • Windows SDK : Pour ntdll.lib et les API de bas niveau (Lien pour Windows SDK : https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).

Configuration de la VM

  1. Créez une VM avec Hyper-V, VMware ou VirtualBox.
  2. Installez Windows 10 21H2 (ISO de Microsoft, avant le correctif d'avril 2025).
  3. Désactivez Windows Update pour conserver l'état vulnérable.
  4. Activez la signature de test pour les pilotes personnalisés : bcdedit /set testsigning on.
  5. Installez Visual Studio, WinDbg, Ghidra et Windows SDK.
  6. Configurez un environnement isolé (désactivez les adaptateurs réseau).

📦 Installation

  1. Clonez le dépôt :

    git clone https://your-repo-url/cve-2025-29824-exploit.git
    cd cve-2025-29824-exploit
    

    Remarque : Dans une VM isolée, transférez les fichiers via USB ou copie manuelle.

  2. Ouvrez le projet :

    • Lancez Visual Studio 2022.
    • Ouvrez cve-2025-29824.sln ou créez une nouvelle application console Win32.
    • Copiez le code de l'exploit depuis exploit.cpp (fourni ci-dessous).
  3. Configurez la build :

    • Définissez la plateforme sur x64.
    • Liez avec ntdll.lib (Projet > Propriétés > Éditeur de liens > Entrée).
    • Activez /fsanitize=address pour la détection des erreurs mémoire (optionnel).
  4. Compilez l'exploit :

    msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
    

💾 Code de l'exploit

L'exploit est implémenté dans exploit.cpp. Voici un résumé — le code complet se trouve dans le dépôt ou la réponse précédente.

Composants clés

  • Fuite d'adresse du noyau : Utilise NtQuerySystemInformation pour fuiter la base de ntoskrnl.exe, contournant l'ASLR.
  • Déclencheur UAF : Envoie en rafale WaitForInputIdle avec des opérations de logs CLFS pour induire la condition de course.
  • Heap Spray : Crée 1000 fichiers de logs CLFS pour contrôler la mémoire W32PROCESS libérée.
  • Shellcode : Vole le token SYSTEM en parcourant les structures EPROCESS, accordant les privilèges SYSTEM.
  • Nettoyage : Ferme les handles et libère la mémoire pour maintenir la stabilité.

Structure des fichiers

cve-2025-29824-exploit/
├── exploit.cpp       # Code principal de l'exploit
├── README.md         # Ce fichier
├── cve-2025-29824.sln # Solution Visual Studio
└── docs/             # Ressources supplémentaires (ex. analyse CLFS)

🚀 Utilisation

  1. Compilez l'exploit :

    • Construisez exploit.cpp dans Visual Studio (Release, x64).
    • Sortie : cve-2025-298 underworld-exploit.exe.
  2. Exécutez l'exploit :

    • Ouvrez une invite de commandes élevée dans la VM.
    • Exécutez :
      cve-2025-29824-exploit.exe
      
    • Sortie attendue :
      [*] Démarrage de l'exploit CVE-2025-29824...
      [*] Base du noyau : 0xFFFFF80012340000
      [*] Shellcode alloué à 0x00007FFF12345678
      [*] Heap sprayé avec 1000 logs CLFS
      [*] Déclenchement de l'UAF...
      [*] Exécution du shellcode...
      [*] Exploit terminé. Vérifiez les privilèges SYSTEM.
      
  3. Vérifiez l'élévation :

    • L'exploit lance cmd.exe avec whoami.
    • Confirmez nt authority\system dans la sortie.
  4. Débogage (optionnel) :

    • Attachez WinDbg au noyau de la VM (kd> .symfix; .reload).
    • Placez des points d'arrêt sur les fonctions de clfs.sys (ex. ClfsCreateLogFile).
    • Surveillez la mémoire avec !heap et !pool.

Remarque : Le succès dépend du timing et de la disposition de la mémoire. Utilisez WinDbg pour affiner le heap spraying et le déclenchement de l'UAF.


🛡️ Renforcement de la VM

Pour protéger votre VM de cet exploit et d'attaques similaires, mettez en œuvre ces techniques de durcissement. Elles combinent des défenses standard avec des stratégies avancées et éthiquement ambiguës à des fins pédagogiques.

Durcissement du noyau

  • Corrigez CVE-2025-29824 : Installez KB5044284 (8 avril 2025) hors ligne :
    wusa KB5044284.msu /quiet /norestart
    
  • Protection du noyau (PatchGuard) : Activez avec bcdedit /set nx AlwaysOn.
  • Contrôle de flux (CFG) : Appliquez à clfs.sys via Set-ProcessMitigationPolicy.

Protections mémoire

  • ASLR : Forcez à l'échelle du système avec :
    Set-ProcessMitigation -System -Enable ForceRelocateImages
    
  • Randomisation du tas : Activez les pages de garde :
    gflags /p /enable * /guard
    
  • Atténuations Spectre : Définissez la clé de registre :
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
    

Défenses à l'exécution

  • EDR : Déployez Microsoft Defender for Endpoint avec des règles de réduction de la surface d'attaque pour bloquer certutil et dllhost.exe.
  • Filtrage des appels système : Utilisez Process Monitor pour journaliser les appels système CLFS, créant un filtre seccomp pour NtQuerySystemInformation.
  • Honeypot : Placez de faux logs CLFS (log:test) avec des jetons canary, déclenchant des alertes PowerShell :
    Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
    
Télécharger l’outil