
Preuve de concept pour CVE-2025-29824, une vulnérabilité de type utilisation après libération dans le pilote du noyau Windows CLFS, démontrant une élévation de privilèges vers SYSTEM via une condition de concurrence, du heap spraying et l'exécution de shellcode à des fins d'étude académique.
Bienvenue au cœur sombre du cyberespace, où les frontières éthiques plient sous le poids de la connaissance interdite. Ce dépôt contient une preuve de concept (PoC) pour CVE-2025-29824, une vulnérabilité de type use-after-free (UAF) dans le pilote noyau Windows Common Log File System (CLFS), corrigée par Microsoft le 8 avril 2025. Cet exploit élève les privilèges d'un utilisateur standard à SYSTEM, en exploitant une condition de course dans la gestion de W32PROCESS. Conçu pour une classe de cybersécurité d'élite, ce code est destiné à un usage éducatif dans une machine virtuelle (VM) isolée et déconnectée. AVERTISSEMENT : Toute utilisation dans le monde réel est illégale et destructrice.
Ce projet est un terrain de jeu en boîte noire pour le chaos et le contrôle, exécuté dans un laboratoire stérile déconnecté de tout réseau. Adoptez l'état d'esprit rebelle, disséquez l'exploit et renforcez vos défenses pour construire une forteresse numérique impénétrable.
CVE-2025-29824 est une vulnérabilité de haute sévérité (CVSS 7.8) d'élévation de privilèges exploitée dans la nature par l'acteur malveillant Storm-2460 via le malware PipeMagic. Une condition de course dans la gestion des structures W32PROCESS par le pilote CLFS, déclenchée via WaitForInputIdle, provoque une UAF, permettant la manipulation de la mémoire du noyau et l'élévation de privilèges à SYSTEM. Cette PoC démontre :
Cas d'utilisation : Étude académique dans une VM contrôlée pour comprendre les exploits du noyau et durcir les systèmes contre eux.
Avertissement : Il s'agit d'un exercice simulé à des fins éducatives. Toute utilisation non autorisée est interdite.
Pour exécuter cet exploit, configurez votre VM isolée comme suit :
clfs.sys (Lien pour Ghidra : https://ghidra-sre.org/).ntdll.lib et les API de bas niveau (Lien pour Windows SDK : https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).bcdedit /set testsigning on.Clonez le dépôt :
git clone https://your-repo-url/cve-2025-29824-exploit.git
cd cve-2025-29824-exploit
Remarque : Dans une VM isolée, transférez les fichiers via USB ou copie manuelle.
Ouvrez le projet :
cve-2025-29824.sln ou créez une nouvelle application console Win32.exploit.cpp (fourni ci-dessous).Configurez la build :
x64.ntdll.lib (Projet > Propriétés > Éditeur de liens > Entrée)./fsanitize=address pour la détection des erreurs mémoire (optionnel).Compilez l'exploit :
msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
L'exploit est implémenté dans exploit.cpp. Voici un résumé — le code complet se trouve dans le dépôt ou la réponse précédente.
NtQuerySystemInformation pour fuiter la base de ntoskrnl.exe, contournant l'ASLR.WaitForInputIdle avec des opérations de logs CLFS pour induire la condition de course.W32PROCESS libérée.EPROCESS, accordant les privilèges SYSTEM.cve-2025-29824-exploit/
├── exploit.cpp # Code principal de l'exploit
├── README.md # Ce fichier
├── cve-2025-29824.sln # Solution Visual Studio
└── docs/ # Ressources supplémentaires (ex. analyse CLFS)
Compilez l'exploit :
exploit.cpp dans Visual Studio (Release, x64).cve-2025-298 underworld-exploit.exe.Exécutez l'exploit :
cve-2025-29824-exploit.exe
[*] Démarrage de l'exploit CVE-2025-29824...
[*] Base du noyau : 0xFFFFF80012340000
[*] Shellcode alloué à 0x00007FFF12345678
[*] Heap sprayé avec 1000 logs CLFS
[*] Déclenchement de l'UAF...
[*] Exécution du shellcode...
[*] Exploit terminé. Vérifiez les privilèges SYSTEM.
Vérifiez l'élévation :
cmd.exe avec whoami.nt authority\system dans la sortie.Débogage (optionnel) :
kd> .symfix; .reload).clfs.sys (ex. ClfsCreateLogFile).!heap et !pool.Remarque : Le succès dépend du timing et de la disposition de la mémoire. Utilisez WinDbg pour affiner le heap spraying et le déclenchement de l'UAF.
Pour protéger votre VM de cet exploit et d'attaques similaires, mettez en œuvre ces techniques de durcissement. Elles combinent des défenses standard avec des stratégies avancées et éthiquement ambiguës à des fins pédagogiques.
wusa KB5044284.msu /quiet /norestart
bcdedit /set nx AlwaysOn.clfs.sys via Set-ProcessMitigationPolicy.Set-ProcessMitigation -System -Enable ForceRelocateImages
gflags /p /enable * /guard
reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
certutil et dllhost.exe.NtQuerySystemInformation.log:test) avec des jetons canary, déclenchant des alertes PowerShell :
Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"