
Windows Common Log File System Driver में use after free दोष एक अधिकृत हमलावर को स्थानीय स्तर पर विशेषाधिकार बढ़ाने की अनुमति देता है।
🚨 CVE-2025-29824 शोषण: PipeMagic रैनसमवेयर श्रृंखला
📌 महत्वपूर्ण भेद्यता अवलोकन
Windows CLFS में विशेषाधिकार वृद्धि दोष → SYSTEM विशेषाधिकार अपहरण
Storm-2460 खतरा समूह द्वारा सक्रिय रैनसमवेयर हमलों में शोषित
🖥️ प्रभावित सिस्टम
सिस्टम सूची विस्तृत करें
🧩 शोषण श्रृंखला कार्यप्रवाह
graph LR A[Initial Access] -->|certutil| B[Malicious MSBuild Payload] B --> C[PipeMagic Trojan] C -->|CVE-2025-29824| D[CLFS Kernel Exploit] D -->|RtlSetAllBits| E[Token Overwrite 0xFFFFFFFF] E --> F[SYSTEM Privileges] F --> G[LSASS Dumping] G --> H[Ransomware Deployment]
प्रारंभिक पहुंच
अज्ञात वेक्टर → certutil के माध्यम से समझौता की गई साइटें
PipeMagic लोडर
मॉड्यूलर ट्रोजन (2022 से सक्रिय)
कर्नेल शोषण
// मुख्य भेद्यता तर्क
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
शोषण के बाद
• LSASS मेमोरी डंप → क्रेडेंशियल चोरी
• .random_extension के साथ फ़ाइल एन्क्रिप्शन
• RansomEXX TOR नोट तैनाती
🌩️ हमले का आरोपण और इतिहास
CVE Year Ransomware Vector
CVE-2023-28252 2023 Nokoyawa PipeMagic → CLFS
CVE-2025-24983 2025 अज्ञात PipeMagic → Win32K
CVE-2025-29824 2025 RansomEXX PipeMagic → CLFS
लक्षित उद्योग:
🏢 अमेरिका आईटी/रियल एस्टेट • 🇻🇪 वेनेजुएला वित्त • 🇪🇸 स्पेनिश सॉफ्टवेयर • 🇸🇦 सऊदी खुदरा
🛡️ शमन आवश्यकताएँ
Win11 24H2 प्रतिरक्षा:
NtQuerySystemInformation SeDebugPrivilege खातों तक सीमित
⚠️ कानूनी और नैतिक चेतावनी
यह शोषण केवल अनुसंधान उद्देश्यों के लिए प्रकाशित किया गया है।
सक्रिय रैनसमवेयर तैनाती की पुष्टि हुई:
"IT/रियल एस्टेट (अमेरिका), वित्त (वेनेजुएला),
सॉफ्टवेयर (स्पेन), खुदरा (सऊदी अरब) पर हमले"
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange