Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-60709 — PoC di exploit LPE per Windows CLFS per la ricerca sulla sicurezza | Kitploit
Strumenti/GitHubGitHub/kondordevsecuritycorp/cve-2025-60709
Strumenti DifensiviEscalation di PrivilegiAnalisi delle VulnerabilitàExploitApprendimento e FormazioneSviluppo PayloadBinary Exploitation
GitHubkondordevsecuritycorp/cve-2025-60709

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

CVE-2025-60709

PoC di exploit LPE per Windows CLFS per la ricerca sulla sicurezza

Vedi Repository
25 mesi faNon ancora revisionato
Condividi

CVE Type Target Component C Go Research


🚨 EXPLOIT PoC — SOLO PER RICERCA DI SICUREZZA, ANALISI DELLE VULNERABILITÀ E SCOPI DIFENSIVI

🚨 PoC DI EXPLOIT — SOLO PER RICERCA DI SICUREZZA, ANALISI DELLE VULNERABILITÀ E FINI DIFENSIVI


🌐 Lingue / Languages

  • 🇮🇹 Italiano
  • 🇬🇧 Inglese

🇮🇹 Documentazione in Italiano

Descrizione

CVE-2025-60709 è una vulnerabilità di escalation dei privilegi locali (LPE) nel driver CLFS.sys (Common Log File System) di Windows. Consente a un attaccante con esecuzione locale di codice di elevare i propri privilegi da utente standard a NT AUTHORITY\SYSTEM tramite un buffer overflow nel parsing dei contenitori CLFS, ottenendo una primitiva di scrittura arbitraria nella memoria del kernel.

Questo repository contiene due implementazioni:

  • CVE-2025-60709.c — Implementazione originale in C (accesso diretto alle API native di Windows)
  • CVE-2025-60709.go — Porting in Go (versione dimostrativa/educativa — NON sfrutta vulnerabilità reali)

🎯 Dettagli della Vulnerabilità

CampoDettaglio
CVE IDCVE-2025-60709
TipoEscalation dei privilegi locali (LPE)
ComponenteCLFS.sys (driver Common Log File System)
Sistema di destinazioneWindows 11 24H2 (build 26100.3485+)
ArchitetturaSolo x64
VettoreBuffer overflow nel parsing dei contenitori CLFS
ImpattoEscalation a NT AUTHORITY\SYSTEM
PrerequisitiEsecuzione locale di codice (utente standard)

🏗️ Struttura del Repository

root@kitploit:~
CVE-2025-60709/
├── CVE-2025-60709.c    (5.3 KB, 157 líneas) — Exploit C original
├── CVE-2025-60709.go   (9.2 KB, 285 líneas) — Port Go (demo educativa)
└── README.txt          (4.2 KB, 132 líneas) — Documentación original

🔬 Analisi Tecnica Dettagliata

Flusso di Sfruttamento Completo

root@kitploit:~
┌─────────────────────────────────────────────────────────────┐
│                    CVE-2025-60709 LPE                       │
└─────────────────────────────────────────────────────────────┘

[1] EVASIÓN DE DEFENSAS
    ├─ KillETW()   → Parchea EtwEventWrite en ntdll con RET (0xC3)
    └─ KillAMSI()  → Parchea AmsiScanBuffer en amsi.dll con RET (0xC3)

[2] HEAP GROOMING (preparación de memoria)
    └─ GroomLookaside()
       ├─ Crea 4096 archivos: C:\Windows\Temp\groom_00000.blf
       ├─ Llama CreateLogFile() + AddLogContainer() por cada uno
       └─ Agota lookaside lists → garantiza layout de heap predecible

[3] PRIMITIVA DE ESCRITURA ARBITRARIA — ClfsArbWrite(Address, Value)
    ├─ Construye buffer CLFS malformado (0x102010 bytes)
    │    ├─ Firma válida CLFS en +0x00: 0x0201
    │    ├─ Sector size shift en +0x14: 2
    │    ├─ First client region en +0x28: 0x100
    │    ├─ cbRecord OVERSIZED en +0x100: 0xFF00 (64 KB > datos reales)
    │    ├─ Marcador shadow zone en +0x9A8: 0x13371337
    │    └─ CClfsContainerContext falso en offset (0xFF00 + 0x100):
    │         ├─ pContainer = TargetAddress - 0x10
    │         └─ cbContainer = Value (dato a escribir)
    ├─ Calcula checksum CLFS correcto (driver lo valida)
    ├─ Escribe contenedor malformado → C:\Windows\Temp\evil.blf
    ├─ Crea log apuntando a evil.blf
    ├─ Llama ClfsReadRestartArea() → dispara parsing kernel
    └─ Driver desborda buffer → escribe Value en Address ✓

[4] ROBO DE TOKEN SYSTEM
    ├─ Lee EPROCESS del proceso SYSTEM via PsInitialSystemProcess
    └─ Extrae token en EPROCESS + EPROCESS_TOKEN (offset 0x4c0)

[5] ESCALACIÓN DE PRIVILEGIOS
    └─ ClfsArbWrite(CurrentEprocess + 0x4c0, SystemToken)
       └─ Sobreescribe token del proceso actual con token SYSTEM ✓

[6] EJECUCIÓN DE PAYLOAD C2
    ├─ VirtualAlloc(PAGE_EXECUTE_READWRITE)
    ├─ Copia shellcode beacon de 1789 bytes
    ├─ CreateThread() → ejecución como NT AUTHORITY\SYSTEM
    └─ Beacon C2: IPv6 + DoH → fallback Gmail drafts
       └─ sRDI + sleep obfuscation + ETW/AMSI ya parcheados

[7] PERSISTENCIA
    └─ Sleep(INFINITE) → proceso mantiene token SYSTEM

Offset EPROCESS (Windows 11 24H2 build 26100.3485+)

CampoOffsetDescrizione
EPROCESS_TOKEN0x4C0Token di sicurezza del processo
EPROCESS_PID0x440Process ID (PID)
EPROCESS_LINKS0x448Lista collegata dei processi attivi
EPROCESS_NAME0x5A8Nome del processo (ImageFileName)

⚠️ Questi offset variano tra le build di Windows. Richiedono un aggiornamento per altre versioni.


Meccanismo del Buffer Overflow in CLFS

root@kitploit:~
Contenedor CLFS legítimo:
  [Header 0x100 bytes][Record: cbRecord bytes de datos reales]

Contenedor malformado (evil.blf):
  [Header válido][cbRecord=0xFF00 → kernel lee 65,280 bytes]
                          ↓
  Kernel overflow → llega a CClfsContainerContext falso
                          ↓
  pContainer  = TargetKernelAddress - 0x10
  cbContainer = ValueToWrite
                          ↓
  Driver usa estructura falsa → escribe ValueToWrite en TargetKernelAddress

Funzioni Chiave — CVE-2025-60709.c

FunzioneScopo
GetKernelBase()ZwQuerySystemInformation(SystemModuleInformation) → base di ntoskrnl.exe
KillETW()VirtualProtect + sovrascrive EtwEventWrite in ntdll.dll con 0xC3 (RET)
KillAMSI()Carica amsi.dll + sovrascrive AmsiScanBuffer con 0xC3 (RET)
GroomLookaside()Crea 4096 log CLFS per esaurire le lookaside lists → heap deterministico
ClfsArbWrite()Nucleo dell'exploit — primitiva di scrittura arbitraria nel kernel
main()Orchestra l'attacco: ETW→AMSI→groom→token theft→arb write→beacon

Differenze tra C e Go

AspettoVersione CVersione Go
TipoExploit funzionale (secondo la documentazione)Solo demo educativa
APIAccesso diretto (ntdll, clfsw32, advapi32)Wrapper syscall.NewLazyDLL()
Checksum CLFSAlgoritmo completoPlaceholder semplificato
Indirizzi kernelRealiPlaceholder hardcoded (0x123456)
Payload C2Shellcode da 1789 byteByte NOP (0x90) di prova
Risultato attesoEscalation a SYSTEMMessaggio "Arb write failed (yeah)"

Compilazione

Versione C (richiede Visual Studio Build Tools + Windows SDK):

root@kitploit:~
cl /O1 /MT /link ntdll.lib advapi32.lib clfsw32.lib CVE-2025-60709.c

Versione Go (richiede Go 1.19+ su Windows x64):

root@kitploit:~
go build -ldflags="-s -w" -o CVE-2025-60709.exe CVE-2025-60709.go

🛡️ Mitigazioni e Rilevamento

Mitigazioni di Windows

MitigazioneEfficacia
HVCI (Hypervisor-protected Code Integrity)Alta — previene la scrittura nella memoria del kernel
kCFI (Kernel Control Flow Integrity)Alta — ostacola le catene ROP/JOP
CFG (Control Flow Guard)Media — ostacola l'esecuzione di shellcode
Windows DefenderMedia — rileva tecniche note
Aggiornamento WindowsAlta — la patch ufficiale elimina la vulnerabilità

Regola YARA

root@kitploit:~
rule CVE_2025_60709_CLFS_LPE {
    meta:
        description = "Detects CVE-2025-60709 CLFS LPE exploit"
        author      = "KONDORDEVSECURITYCORP"
        date        = "2026-03"
        cve         = "CVE-2025-60709"
        severity    = "critical"

    strings:
        $clfs_sig   = { 01 02 00 00 }
        $magic      = { 37 13 37 13 }
        $evil_file  = "evil.blf" ascii wide
        $groom_file = "groom_" ascii wide
        $etw_func   = "EtwEventWrite" ascii wide
        $amsi_func  = "AmsiScanBuffer" ascii wide
        $token_off  = { C0 04 00 00 }       // EPROCESS_TOKEN = 0x4C0

    condition:
        3 of them
}

IOCs — Artefatti di Sistema

TipoValore
File malformatoC:\Windows\Temp\evil.blf
Log malformato\\.\C:\Windows\Temp\evil_log
File di groomingC:\Windows\Temp\groom_00000.blf … groom_04095.blf
ProcessoPriorità alta (REALTIME_PRIORITY_CLASS) anomala

Rilevamento Comportamentale

root@kitploit:~
ARCHIVO:   Creación masiva de *.blf en C:\Windows\Temp\ (> 100 en segundos)
ARCHIVO:   Creación de C:\Windows\Temp\evil.blf
PROCESO:   Proceso en modo REALTIME_PRIORITY + llamadas a ClfsReadRestartArea
MEMORIA:   Escritura en PAGE_EXECUTE_READWRITE + CreateThread inmediato
API:       VirtualProtect sobre EtwEventWrite o AmsiScanBuffer
KERNEL:    Acceso a PsInitialSystemProcess desde user-mode

Verifica Rapida

root@kitploit:~
# Verificar archivos de grooming
Get-ChildItem C:\Windows\Temp -Filter "groom_*.blf" | Measure-Object

# Verificar archivo exploit
Test-Path C:\Windows\Temp\evil.blf

# Verificar integridad de ntdll (ETW patch)
Get-AuthenticodeSignature (Get-Process -Name notepad | Select -First 1).Path

🇬🇧 Documentazione in Inglese

Descrizione

CVE-2025-60709 è una vulnerabilità di escalation dei privilegi locali (LPE) nel driver CLFS.sys (Common Log File System) di Windows. Consente a un attaccante con esecuzione locale di codice di elevare i propri privilegi da utente standard a NT AUTHORITY\SYSTEM tramite un buffer overflow nel parsing dei contenitori CLFS, ottenendo una primitiva di scrittura arbitraria nella memoria del kernel.

Questo repository contiene due implementazioni:

  • CVE-2025-60709.c — Implementazione originale in C (accesso diretto alle API native di Windows)
  • CVE-2025-60709.go — Porting in Go (versione dimostrativa/educativa — NON sfrutta vulnerabilità reali)

🎯 Dettagli della Vulnerabilità

CampoDettaglio
CVE IDCVE-2025-60709
TipoEscalation dei privilegi locali (LPE)
ComponenteCLFS.sys (driver Common Log File System)
Sistema operativo di destinazioneWindows 11 24H2 (build 26100.3485+)
ArchitetturaSolo x64
VettoreBuffer overflow nel parsing dei contenitori CLFS
ImpattoEscalation a NT AUTHORITY\SYSTEM
PrerequisitiEsecuzione locale di codice (utente standard)

🔬 Analisi Tecnica

Flusso di Sfruttamento

root@kitploit:~
[1] DEFENSE EVASION
    ├─ KillETW()   → Patch EtwEventWrite in ntdll with RET (0xC3)
    └─ KillAMSI()  → Patch AmsiScanBuffer in amsi.dll with RET (0xC3)

[2] HEAP GROOMING
    └─ GroomLookaside()
       ├─ Creates 4096 files: C:\Windows\Temp\groom_00000.blf
       ├─ Calls CreateLogFile() + AddLogContainer() for each
       └─ Exhausts lookaside lists → guarantees predictable heap layout

[3] ARBITRARY WRITE PRIMITIVE — ClfsArbWrite(Address, Value)
    ├─ Constructs malformed CLFS buffer (0x102010 bytes)
    │    ├─ Valid CLFS signature at +0x00: 0x0201
    │    ├─ Oversized cbRecord at +0x100: 0xFF00 (65,280 bytes)
    │    ├─ Shadow zone marker at +0x9A8: 0x13371337
    │    └─ Fake CClfsContainerContext at offset (0xFF00 + 0x100):
    │         ├─ pContainer  = TargetAddress - 0x10
    │         └─ cbContainer = Value (data to write)
    ├─ Computes valid CLFS checksum (driver validates)
    ├─ Writes malformed container → C:\Windows\Temp\evil.blf
    ├─ Creates log pointing to evil.blf
    ├─ Calls ClfsReadRestartArea() → triggers kernel parsing
    └─ Driver overflows buffer → writes Value to Address ✓

[4] SYSTEM TOKEN THEFT
    ├─ Reads SYSTEM process EPROCESS via PsInitialSystemProcess
    └─ Extracts token at EPROCESS + 0x4C0

[5] PRIVILEGE ESCALATION
    └─ ClfsArbWrite(CurrentEprocess + 0x4C0, SystemToken)
       └─ Overwrites current process token with SYSTEM token ✓

[6] C2 PAYLOAD EXECUTION
    ├─ VirtualAlloc(PAGE_EXECUTE_READWRITE)
    ├─ Copy 1789-byte shellcode beacon
    ├─ CreateThread() → runs as NT AUTHORITY\SYSTEM
    └─ Beacon: IPv6 + DoH C2 → Gmail drafts fallback
       └─ sRDI + sleep obfuscation + ETW/AMSI already patched

[7] PERSISTENCE
    └─ Sleep(INFINITE) → process keeps SYSTEM token

Offset EPROCESS (Windows 11 24H2 build 26100.3485+)

CampoOffsetDescrizione
EPROCESS_TOKEN0x4C0Token di sicurezza del processo
EPROCESS_PID0x440Process ID
EPROCESS_LINKS0x448Lista collegata dei processi attivi
EPROCESS_NAME0x5A8Nome del processo (ImageFileName)

⚠️ Questi offset variano tra le build di Windows. Vanno aggiornati per altre versioni.


Meccanismo del Buffer Overflow in CLFS

root@kitploit:~
Legitimate CLFS container:
  [0x100 byte Header][Record: cbRecord bytes of real data]

Malformed container (evil.blf):
  [Valid Header][cbRecord=0xFF00 → kernel reads 65,280 bytes]
                        ↓
  Kernel overflows → reaches fake CClfsContainerContext
                        ↓
  pContainer  = TargetKernelAddress - 0x10
  cbContainer = ValueToWrite
                        ↓
  Driver uses fake structure → writes ValueToWrite to TargetKernelAddress

Funzioni Chiave — CVE-2025-60709.c

FunzioneScopo
GetKernelBase()ZwQuerySystemInformation(SystemModuleInformation) → base di ntoskrnl.exe
KillETW()VirtualProtect + sovrascrive EtwEventWrite in ntdll.dll con 0xC3 (RET)
KillAMSI()Carica amsi.dll + sovrascrive AmsiScanBuffer con 0xC3 (RET)
GroomLookaside()Crea 4096 log CLFS per esaurire le lookaside lists → heap deterministico
ClfsArbWrite()Nucleo dell'exploit — primitiva di scrittura arbitraria nella memoria del kernel
main()Orchestra: ETW→AMSI→groom→token theft→arb write→beacon

Differenze tra C e Go

AspettoVersione CVersione Go
TipoExploit funzionale (secondo la documentazione)Solo demo educativa
APIAccesso diretto (ntdll, clfsw32, advapi32)Wrapper syscall.NewLazyDLL()
Checksum CLFSAlgoritmo completoPlaceholder semplificato
Indirizzi kernelRealiPlaceholder hardcoded (0x123456)
Payload C2Shellcode da 1789 byteByte NOP (0x90)
Risultato attesoEscalation a SYSTEMMessaggio "Arb write failed (yeah)"

Istruzioni di Compilazione

Versione C (richiede Visual Studio Build Tools + Windows SDK):

root@kitploit:~
cl /O1 /MT /link ntdll.lib advapi32.lib clfsw32.lib CVE-2025-60709.c

Versione Go (richiede Go 1.19+ su Windows x64):

root@kitploit:~
go build -ldflags="-s -w" -o CVE-2025-60709.exe CVE-2025-60709.go

🛡️ Mitigazioni e Rilevamento

Mitigazioni di Windows

MitigazioneEfficacia
HVCI (Hypervisor-protected Code Integrity)Alta — previene le scritture nella memoria del kernel
kCFI (Kernel Control Flow Integrity)Alta — blocca le catene ROP/JOP
CFG (Control Flow Guard)Media — ostacola l'esecuzione di shellcode
Windows DefenderMedia — rileva tecniche note
Windows UpdateAlta — la patch ufficiale elimina la vulnerabilità

Regola YARA

root@kitploit:~
rule CVE_2025_60709_CLFS_LPE {
    meta:
        description = "Detects CVE-2025-60709 CLFS LPE exploit"
        author      = "KONDORDEVSECURITYCORP"
        date        = "2026-03"
        cve         = "CVE-2025-60709"
        severity    = "critical"

    strings:
        $evil_file  = "evil.blf" ascii wide
        $groom_file = "groom_" ascii wide
        $etw_func   = "EtwEventWrite" ascii wide
        $amsi_func  = "AmsiScanBuffer" ascii wide
        $magic      = { 37 13 37 13 }
        $token_off  = { C0 04 00 00 }

    condition:
        3 of them
}

IOCs — Artefatti di Sistema

TipoValore
File malformatoC:\Windows\Temp\evil.blf
Log malformato\\.\C:\Windows\Temp\evil_log
File di groomingC:\Windows\Temp\groom_00000.blf … groom_04095.blf
ProcessoPriorità REALTIME_PRIORITY_CLASS anomala

Rilevamento Comportamentale

root@kitploit:~
FILE:    Mass creation of *.blf in C:\Windows\Temp\ (> 100 in seconds)
FILE:    Creation of C:\Windows\Temp\evil.blf
PROCESS: REALTIME_PRIORITY process + ClfsReadRestartArea calls
MEMORY:  Write to PAGE_EXECUTE_READWRITE + immediate CreateThread
API:     VirtualProtect over EtwEventWrite or AmsiScanBuffer
KERNEL:  PsInitialSystemProcess access from user-mode

Verifica Rapida

root@kitploit:~
# Check grooming files
Get-ChildItem C:\Windows\Temp -Filter "groom_*.blf" | Measure-Object

# Check exploit file
Test-Path C:\Windows\Temp\evil.blf

📚 Riferimenti Tecnici / Technical References

  • Architettura di Common Log File System (CLFS) — Microsoft Docs
  • Analisi della struttura EPROCESS — Windows Internals
  • Tecniche di Heap Grooming con Lookaside List
  • Exploitation del kernel Windows — Token Stealing
  • HVCI e Virtualization Based Security — Microsoft

⚠️ Avviso Legale / Legal Notice

IT: Questo PoC di exploit è pubblicato solo per ricerca di sicurezza, analisi delle vulnerabilità, threat intelligence e scopi difensivi. L'uso di questo codice contro sistemi senza esplicita autorizzazione scritta è illegale e può violare il CFAA, il Computer Misuse Act e leggi equivalenti. Gli autori non si assumono alcuna responsabilità per un uso improprio.

IT: Questo PoC di exploit è pubblicato esclusivamente per ricerca di sicurezza, analisi delle vulnerabilità, intelligence sulle minacce e fini difensivi. Usare questo codice contro sistemi senza autorizzazione scritta esplicita è illegale e può violare il CFAA, il Computer Misuse Act e la legislazione equivalente. Gli autori non si assumono alcuna responsabilità per l'uso improprio.


GitHub Telegram

Scarica lo strumento