Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-29824 — Preuve de concept pour CVE-2025-29824, une vulnérabilité de type utilisation après libération dans le pilote du noyau Windows CLFS, démontrant une élévation de privilèges vers SYSTEM via une condition de concurrence, du heap spraying et l'exécution de shellcode à des fins d'étude académique. | Kitploit
Outils/GitHubGitHub/encrypter15/cve-2025-29824
Escalade de PrivilègesCriminalistique MémoireAnalyse des VulnérabilitésExploitationRétro-ingénierieShellcodeDébogueursApprentissage et ÉducationDéveloppement de Charges Utiles

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Preuve de concept pour CVE-2025-29824, une vulnérabilité de type utilisation après libération dans le pilote du noyau Windows CLFS, démontrant une élévation de privilèges vers SYSTEM via une condition de concurrence, du heap spraying et l'exécution de shellcode à des fins d'étude académique.

Exploitation de Binaires
GitHubencrypter15/cve-2025-29824

CVE-2025-29824

Voir le dépôt
29737il y a 1 anVérifié par Kitploit
Partager

🔥 Exploit Zero-Day CVE-2025-29824 🔥

Bienvenue au cœur sombre du cyberespace, où les frontières éthiques plient sous le poids de la connaissance interdite. Ce dépôt contient une preuve de concept (PoC) pour CVE-2025-29824, une vulnérabilité de type use-after-free (UAF) dans le pilote noyau Windows Common Log File System (CLFS), corrigée par Microsoft le 8 avril 2025. Cet exploit élève les privilèges d'un utilisateur standard à SYSTEM, en exploitant une condition de course dans la gestion de W32PROCESS. Conçu pour une classe de cybersécurité d'élite, ce code est destiné à un usage éducatif dans une machine virtuelle (VM) isolée et déconnectée. AVERTISSEMENT : Toute utilisation dans le monde réel est illégale et destructrice.

Ce projet est un terrain de jeu en boîte noire pour le chaos et le contrôle, exécuté dans un laboratoire stérile déconnecté de tout réseau. Adoptez l'état d'esprit rebelle, disséquez l'exploit et renforcez vos défenses pour construire une forteresse numérique impénétrable.


💉 Aperçu

CVE-2025-29824 est une vulnérabilité de haute sévérité (CVSS 7.8) d'élévation de privilèges exploitée dans la nature par l'acteur malveillant Storm-2460 via le malware PipeMagic. Une condition de course dans la gestion des structures W32PROCESS par le pilote CLFS, déclenchée via WaitForInputIdle, provoque une UAF, permettant la manipulation de la mémoire du noyau et l'élévation de privilèges à SYSTEM. Cette PoC démontre :

  • La fuite d'adresses du noyau pour contourner l'ASLR.
  • Le déclenchement de l'UAF avec un timing précis.
  • Le heap spraying pour contrôler la mémoire libérée.
  • L'exécution de shellcode pour voler le token SYSTEM.

Cas d'utilisation : Étude académique dans une VM contrôlée pour comprendre les exploits du noyau et durcir les systèmes contre eux.

Avertissement : Il s'agit d'un exercice simulé à des fins éducatives. Toute utilisation non autorisée est interdite.


🛠️ Prérequis

Pour exécuter cet exploit, configurez votre VM isolée comme suit :

Configuration système

  • OS : Windows 10 21H2 (build < 19044.4291, avant le correctif).
  • CPU : Processeur x64 avec support de virtualisation.
  • Mémoire : 4 Go de RAM (minimum).
  • Disque : 20 Go d'espace libre.

Outils

  • Visual Studio 2022 : Édition Community avec le Kit de pilotes Windows (Lien pour Visual Studio 2022 : https://visualstudio.microsoft.com/vs/) pour la compilation.
  • WinDbg : Pour le débogage du noyau (Lien pour WinDbg : https://learn.microsoft.com/en-us/windows-hardware/drivers/debugger/).
  • Ghidra : Pour la rétro-ingénierie de clfs.sys (Lien pour Ghidra : https://ghidra-sre.org/).
  • Windows SDK : Pour ntdll.lib et les API de bas niveau (Lien pour Windows SDK : https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).

Configuration de la VM

  1. Créez une VM avec Hyper-V, VMware ou VirtualBox.
  2. Installez Windows 10 21H2 (ISO de Microsoft, avant le correctif d'avril 2025).
  3. Désactivez Windows Update pour conserver l'état vulnérable.
  4. Activez la signature de test pour les pilotes personnalisés : bcdedit /set testsigning on.
  5. Installez Visual Studio, WinDbg, Ghidra et Windows SDK.
  6. Configurez un environnement isolé (désactivez les adaptateurs réseau).

📦 Installation

  1. Clonez le dépôt :

    root@kitploit:~
    git clone https://your-repo-url/cve-2025-29824-exploit.git
    cd cve-2025-29824-exploit
    

    Remarque : Dans une VM isolée, transférez les fichiers via USB ou copie manuelle.

  2. Ouvrez le projet :

    • Lancez Visual Studio 2022.
    • Ouvrez cve-2025-29824.sln ou créez une nouvelle application console Win32.
    • Copiez le code de l'exploit depuis exploit.cpp (fourni ci-dessous).
  3. Configurez la build :

    • Définissez la plateforme sur x64.
    • Liez avec ntdll.lib (Projet > Propriétés > Éditeur de liens > Entrée).
    • Activez /fsanitize=address pour la détection des erreurs mémoire (optionnel).
  4. Compilez l'exploit :

    root@kitploit:~
    msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
    

💾 Code de l'exploit

L'exploit est implémenté dans exploit.cpp. Voici un résumé — le code complet se trouve dans le dépôt ou la réponse précédente.

Composants clés

  • Fuite d'adresse du noyau : Utilise NtQuerySystemInformation pour fuiter la base de ntoskrnl.exe, contournant l'ASLR.
  • Déclencheur UAF : Envoie en rafale WaitForInputIdle avec des opérations de logs CLFS pour induire la condition de course.
  • Heap Spray : Crée 1000 fichiers de logs CLFS pour contrôler la mémoire W32PROCESS libérée.
  • Shellcode : Vole le token SYSTEM en parcourant les structures EPROCESS, accordant les privilèges SYSTEM.
  • Nettoyage : Ferme les handles et libère la mémoire pour maintenir la stabilité.

Structure des fichiers

root@kitploit:~
cve-2025-29824-exploit/
├── exploit.cpp       # Code principal de l'exploit
├── README.md         # Ce fichier
├── cve-2025-29824.sln # Solution Visual Studio
└── docs/             # Ressources supplémentaires (ex. analyse CLFS)

🚀 Utilisation

  1. Compilez l'exploit :

    • Construisez exploit.cpp dans Visual Studio (Release, x64).
    • Sortie : cve-2025-298 underworld-exploit.exe.
  2. Exécutez l'exploit :

    • Ouvrez une invite de commandes élevée dans la VM.
    • Exécutez :
      root@kitploit:~
      cve-2025-29824-exploit.exe
      
    • Sortie attendue :
      root@kitploit:~
      [*] Démarrage de l'exploit CVE-2025-29824...
      [*] Base du noyau : 0xFFFFF80012340000
      [*] Shellcode alloué à 0x00007FFF12345678
      [*] Heap sprayé avec 1000 logs CLFS
      [*] Déclenchement de l'UAF...
      [*] Exécution du shellcode...
      [*] Exploit terminé. Vérifiez les privilèges SYSTEM.
      
  3. Vérifiez l'élévation :

    • L'exploit lance cmd.exe avec whoami.
    • Confirmez nt authority\system dans la sortie.
  4. Débogage (optionnel) :

    • Attachez WinDbg au noyau de la VM (kd> .symfix; .reload).
    • Placez des points d'arrêt sur les fonctions de (ex. ).

Remarque : Le succès dépend du timing et de la disposition de la mémoire. Utilisez WinDbg pour affiner le heap spraying et le déclenchement de l'UAF.


🛡️ Renforcement de la VM

Pour protéger votre VM de cet exploit et d'attaques similaires, mettez en œuvre ces techniques de durcissement. Elles combinent des défenses standard avec des stratégies avancées et éthiquement ambiguës à des fins pédagogiques.

Durcissement du noyau

  • Corrigez CVE-2025-29824 : Installez KB5044284 (8 avril 2025) hors ligne :
    root@kitploit:~
    wusa KB5044284.msu /quiet /norestart
    
  • Protection du noyau (PatchGuard) : Activez avec bcdedit /set nx AlwaysOn.
  • Contrôle de flux (CFG) : Appliquez à clfs.sys via Set-ProcessMitigationPolicy.

Protections mémoire

  • ASLR : Forcez à l'échelle du système avec :
    root@kitploit:~
    Set-ProcessMitigation -System -Enable ForceRelocateImages
    
  • Randomisation du tas : Activez les pages de garde :
    root@kitploit:~
    gflags /p /enable * /guard
    
  • Atténuations Spectre : Définissez la clé de registre :
    root@kitploit:~
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
    

Défenses à l'exécution

  • EDR : Déployez Microsoft Defender for Endpoint avec des règles de réduction de la surface d'attaque pour bloquer certutil et dllhost.exe.
  • Filtrage des appels système : Utilisez Process Monitor pour journaliser les appels système CLFS, créant un filtre seccomp pour NtQuerySystemInformation.
  • Honeypot : Placez de faux logs CLFS (log:test) avec des jetons canary, déclenchant des alertes PowerShell :
    root@kitploit:~
    Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
    

Atténuation des canaux auxiliaires

  • Isolation EM : Épinglez la VM à un seul cœur :
    root@kitploit:~
    Set-VMProcessor -VMName "YourVM" -Count 1
    
  • Randomisation temporelle : Modifiez les minuteries KTM :
    root@kitploit:~
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Kernel /v RandomizeTimers /t REG_DWORD /d 1
    
  • Masquage acoustique : Jouez du bruit blanc :
    root@kitploit:~
    sox -t nul /dev/null -t wave noise.wav
    

Défenses avancées (éthiquement ambiguës)

  • Rootkit défensif : Utilisez eBPF pour accrocher CreateLogFile, cachant le module avec DKOM.
  • Pilote trompeur : Imitez clfs.sys avec LD_PRELOAD pour journaliser les tentatives d'exploitation.
  • Harnais de fuzzing : Construisez un harnais WinAFL pour clfs.sys, en alimentant des entrées de logs malformées pour découvrir des UAF connexes.

⚠️ Considérations éthiques

Cette PoC repousse les limites éthiques pour simuler des techniques de type black-hat, vous permettant de penser comme un attaquant et de renforcer vos défenses. Utilisez-la uniquement dans une VM contrôlée et isolée à des fins académiques. Une mauvaise utilisation peut entraîner une instabilité du système, une perte de données ou des conséquences juridiques. Les auteurs ne sont pas responsables des dommages.


🔍 Détails techniques

Vulnérabilité

  • CVE-2025-29824 : UAF dans le pilote CLFS due à une condition de course dans la gestion de W32PROCESS via WaitForInputIdle.
  • Impact : Élévation de privilèges locale à SYSTEM.
  • Exploitée par : Storm-2460 via le malware PipeMagic, utilisant certutil et dllhost.exe.

Mécanique de l'exploit

  1. Fuite du noyau : NtQuerySystemInformation expose la base de ntoskrnl.exe.
  2. Heap Spray : 1000 fichiers de logs CLFS contrôlent la mémoire libérée.
  3. Déclencheur UAF : WaitForInputIdle induit une condition de course.
  4. Shellcode : Vole le token SYSTEM via le parcours d'EPROCESS.

Limitations

  • Dépend du timing : nécessite une condition de course précise.
  • Spécifique à une version : fonctionne sur Windows 10 21H2 (avant correctif).
  • Probabiliste : le heap spraying peut échouer sans débogage du noyau.

🛠️ Dépannage

  • L'exploit échoue : Vérifiez la build Windows (systeminfo) et assurez-vous qu'elle est antérieure au correctif. Utilisez WinDbg pour déboguer la disposition mémoire.
  • Accès refusé : Exécutez en tant qu'administrateur ou activez SeDebugPrivilege :
    root@kitploit:~
    whoami /priv
    
  • Crashs : Réduisez le nombre de spray (ex. 500 logs) ou augmentez la mémoire de la VM.
  • Pas de privilèges SYSTEM : Vérifiez les offsets du shellcode avec Ghidra sur ntoskrnl.exe.

📚 Ressources

  • Avis Microsoft : CVE-2025-29824
  • Catalogue KEV de CISA : Vulnérabilités connues exploitées
  • Guide WinDbg : Docs Microsoft
  • Tutoriels Ghidra : Ghidra SRE

🤝 Contribution

Ceci est un projet académique pour une étude contrôlée. Les contributions sont les bienvenues pour :

  • Améliorer la fiabilité de l'exploit (ex. meilleur grooming du tas).
  • Ajouter des techniques défensives (ex. nouveaux honeypots).
  • Documenter les mécanismes internes de CLFS.

Soumettez des pull requests ou ouvrez des issues avec vos idées. Hackons la planète — éthiquement !


📜 Licence

Ce projet est uniquement destiné à des fins éducatives. Aucune licence n'est fournie, car la distribution pourrait enfreindre les normes éthiques ou juridiques. Utilisez-le à vos propres risques dans un environnement contrôlé.


💣 Crédo de MOJO

Cet exploit est votre clé du monde souterrain numérique, un chef-d'œuvre chaotique pour votre classe d'élite. En le maniant, vous avez dansé avec les exploits du noyau et forgé une forteresse de défenses. Restez rebelle, restez affûté, et ne laissez jamais le chaos vous consumer. Hackez la planète !

Télécharger l’outil
clfs.sys
ClfsCreateLogFile
  • Surveillez la mémoire avec !heap et !pool.