
Preuve de concept pour CVE-2025-29824, une vulnérabilité de type utilisation après libération dans le pilote du noyau Windows CLFS, démontrant une élévation de privilèges vers SYSTEM via une condition de concurrence, du heap spraying et l'exécution de shellcode à des fins d'étude académique.
Bienvenue au cœur sombre du cyberespace, où les frontières éthiques plient sous le poids de la connaissance interdite. Ce dépôt contient une preuve de concept (PoC) pour CVE-2025-29824, une vulnérabilité de type use-after-free (UAF) dans le pilote noyau Windows Common Log File System (CLFS), corrigée par Microsoft le 8 avril 2025. Cet exploit élève les privilèges d'un utilisateur standard à SYSTEM, en exploitant une condition de course dans la gestion de W32PROCESS. Conçu pour une classe de cybersécurité d'élite, ce code est destiné à un usage éducatif dans une machine virtuelle (VM) isolée et déconnectée. AVERTISSEMENT : Toute utilisation dans le monde réel est illégale et destructrice.
Ce projet est un terrain de jeu en boîte noire pour le chaos et le contrôle, exécuté dans un laboratoire stérile déconnecté de tout réseau. Adoptez l'état d'esprit rebelle, disséquez l'exploit et renforcez vos défenses pour construire une forteresse numérique impénétrable.
CVE-2025-29824 est une vulnérabilité de haute sévérité (CVSS 7.8) d'élévation de privilèges exploitée dans la nature par l'acteur malveillant Storm-2460 via le malware PipeMagic. Une condition de course dans la gestion des structures W32PROCESS par le pilote CLFS, déclenchée via WaitForInputIdle, provoque une UAF, permettant la manipulation de la mémoire du noyau et l'élévation de privilèges à SYSTEM. Cette PoC démontre :
Cas d'utilisation : Étude académique dans une VM contrôlée pour comprendre les exploits du noyau et durcir les systèmes contre eux.
Avertissement : Il s'agit d'un exercice simulé à des fins éducatives. Toute utilisation non autorisée est interdite.
Pour exécuter cet exploit, configurez votre VM isolée comme suit :
clfs.sys (Lien pour Ghidra : https://ghidra-sre.org/).ntdll.lib et les API de bas niveau (Lien pour Windows SDK : https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).bcdedit /set testsigning on.Clonez le dépôt :
git clone https://your-repo-url/cve-2025-29824-exploit.git
cd cve-2025-29824-exploit
Remarque : Dans une VM isolée, transférez les fichiers via USB ou copie manuelle.
Ouvrez le projet :
cve-2025-29824.sln ou créez une nouvelle application console Win32.exploit.cpp (fourni ci-dessous).Configurez la build :
x64.ntdll.lib (Projet > Propriétés > Éditeur de liens > Entrée)./fsanitize=address pour la détection des erreurs mémoire (optionnel).Compilez l'exploit :
msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
L'exploit est implémenté dans exploit.cpp. Voici un résumé — le code complet se trouve dans le dépôt ou la réponse précédente.
NtQuerySystemInformation pour fuiter la base de ntoskrnl.exe, contournant l'ASLR.WaitForInputIdle avec des opérations de logs CLFS pour induire la condition de course.W32PROCESS libérée.EPROCESS, accordant les privilèges SYSTEM.cve-2025-29824-exploit/
├── exploit.cpp # Code principal de l'exploit
├── README.md # Ce fichier
├── cve-2025-29824.sln # Solution Visual Studio
└── docs/ # Ressources supplémentaires (ex. analyse CLFS)
Compilez l'exploit :
exploit.cpp dans Visual Studio (Release, x64).cve-2025-298 underworld-exploit.exe.Exécutez l'exploit :
cve-2025-29824-exploit.exe
[*] Démarrage de l'exploit CVE-2025-29824...
[*] Base du noyau : 0xFFFFF80012340000
[*] Shellcode alloué à 0x00007FFF12345678
[*] Heap sprayé avec 1000 logs CLFS
[*] Déclenchement de l'UAF...
[*] Exécution du shellcode...
[*] Exploit terminé. Vérifiez les privilèges SYSTEM.
Vérifiez l'élévation :
cmd.exe avec whoami.nt authority\system dans la sortie.Débogage (optionnel) :
kd> .symfix; .reload).Remarque : Le succès dépend du timing et de la disposition de la mémoire. Utilisez WinDbg pour affiner le heap spraying et le déclenchement de l'UAF.
Pour protéger votre VM de cet exploit et d'attaques similaires, mettez en œuvre ces techniques de durcissement. Elles combinent des défenses standard avec des stratégies avancées et éthiquement ambiguës à des fins pédagogiques.
wusa KB5044284.msu /quiet /norestart
bcdedit /set nx AlwaysOn.clfs.sys via Set-ProcessMitigationPolicy.Set-ProcessMitigation -System -Enable ForceRelocateImages
gflags /p /enable * /guard
reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
certutil et dllhost.exe.NtQuerySystemInformation.log:test) avec des jetons canary, déclenchant des alertes PowerShell :
Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
Set-VMProcessor -VMName "YourVM" -Count 1
reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Kernel /v RandomizeTimers /t REG_DWORD /d 1
sox -t nul /dev/null -t wave noise.wav
CreateLogFile, cachant le module avec DKOM.clfs.sys avec LD_PRELOAD pour journaliser les tentatives d'exploitation.clfs.sys, en alimentant des entrées de logs malformées pour découvrir des UAF connexes.Cette PoC repousse les limites éthiques pour simuler des techniques de type black-hat, vous permettant de penser comme un attaquant et de renforcer vos défenses. Utilisez-la uniquement dans une VM contrôlée et isolée à des fins académiques. Une mauvaise utilisation peut entraîner une instabilité du système, une perte de données ou des conséquences juridiques. Les auteurs ne sont pas responsables des dommages.
W32PROCESS via WaitForInputIdle.certutil et dllhost.exe.NtQuerySystemInformation expose la base de ntoskrnl.exe.WaitForInputIdle induit une condition de course.EPROCESS.systeminfo) et assurez-vous qu'elle est antérieure au correctif. Utilisez WinDbg pour déboguer la disposition mémoire.SeDebugPrivilege :
whoami /priv
ntoskrnl.exe.Ceci est un projet académique pour une étude contrôlée. Les contributions sont les bienvenues pour :
Soumettez des pull requests ou ouvrez des issues avec vos idées. Hackons la planète — éthiquement !
Ce projet est uniquement destiné à des fins éducatives. Aucune licence n'est fournie, car la distribution pourrait enfreindre les normes éthiques ou juridiques. Utilisez-le à vos propres risques dans un environnement contrôlé.
Cet exploit est votre clé du monde souterrain numérique, un chef-d'œuvre chaotique pour votre classe d'élite. En le maniant, vous avez dansé avec les exploits du noyau et forgé une forteresse de défenses. Restez rebelle, restez affûté, et ne laissez jamais le chaos vous consumer. Hackez la planète !
clfs.sysClfsCreateLogFile!heap et !pool.