Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-61303 — Vulnerabilidade Crítica (9,8) - O mecanismo de análise dinâmica RecordedFuture Triage pode falhar ao registrar comportamento malicioso quando amostras produzem bifurcação recursiva de processos em volume muito alto, causando relatórios comportamentais inconsistentes ou ausentes. | Kitploit
Ferramentas/GitHubGitHub/egkritsis/cve-2025-61303
Análise Dinâmica (Sandboxing)Análise de VulnerabilidadesExploraçãoAnálise de MalwarePapers e PesquisaAprendizado e Educação
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

Vulnerabilidade Crítica (9,8) - O mecanismo de análise dinâmica RecordedFuture Triage pode falhar ao registrar comportamento malicioso quando amostras produzem bifurcação recursiva de processos em volume muito alto, causando relatórios comportamentais inconsistentes ou ausentes.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
211há 10 mesesAinda não revisado
Compartilhar

CVE-2025-61303 - RecordedFuture Triage: Negação de Análise via Fork Recursivo de Processos

Descrição

O RecordedFuture Triage Sandbox Windows 10 build 2004 e Windows 10 LTSC 2021 contém uma vulnerabilidade crítica no seu motor de análise comportamental do Windows que permite que uma amostra de malware submetida evite a deteção e cause negação de análise. A vulnerabilidade é desencadeada quando uma amostra cria recursivamente um grande número de processos-filho, gerando alto volume de registos e esgotando os recursos do sistema. Como resultado, comportamentos maliciosos chave, incluindo execução de PowerShell e atividade de reverse shell, podem não ser registados ou reportados, enganando os analistas e comprometendo a integridade e disponibilidade dos resultados da análise em sandbox.


Pontuação CVSS

CVSS v3.1: 9.8 (Crítico)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


Autores / Investigadores

  • Evgenios Gkritsis — Departamento de Informática, Athens University of Economics and Business, Grécia
  • Constantinos Patsakis — Departamento de Informática, University of Piraeus, Grécia
  • George Stergiopoulos — Departamento de Informática, Athens University of Economics and Business, Grécia

Detalhes

A amostra vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) demonstra uma condição de negação de análise no motor de análise comportamental do Windows do RecordedFuture Triage.
Quando detonada em configurações Windows 10, a amostra cria recursivamente milhares de processos-filho, esgotando os recursos de rastreamento de processos e de registo. Como resultado, a sandbox reporta dados comportamentais mínimos e falha ao registar ações maliciosas chave.


Ambiente Windows 10 v2004

  • Plataforma: win10v2004-20250610-en
  • Arquitetura: x64
  • Tempo máximo kernel: 104s
  • Tempo máximo rede: 213s
  • Pontuação comportamental reportada: 1/10
  • Assinatura detetada: “Uso suspeito de WriteProcessMemory” (64 IoCs)
  • Comportamento observado:
    • Recursão contínua de processos de vathos_rev.exe
    • Nenhuma execução de PowerShell ou atividade de reverse shell registada
    • Tráfego de rede limitado (apenas pedidos DNS e HTTP padrão)
    • Nenhum callback C2 ou telemetria de payload capturada

Ambiente Windows 10 LTSC 2021

  • Plataforma: win10ltsc2021-20250619-en
  • Arquitetura: x64
  • Tempo máximo kernel: 105s
  • Tempo máximo rede: 215s
  • Pontuação comportamental reportada: 1/10
  • Assinatura detetada: “Uso suspeito de WriteProcessMemory” (64 IoCs)
  • Atividade de processos observada:
    • Recursão contínua de processos de vathos_rev.exe
    • Nenhuma execução de PowerShell ou atividade de reverse shell registada
    • Tráfego de rede limitado (apenas pedidos DNS e HTTP padrão)
    • Nenhum callback C2 ou telemetria de payload capturada

Em ambos os ambientes sandbox Windows 10, a detonação não conseguiu capturar as fases esperadas de execução de PowerShell e reverse shell, apesar de o malware executar esses comportamentos no hospedeiro.

O motor de análise comportamental da sandbox ficou saturado pela criação recursiva de processos, resultando em telemetria truncada ou ausente.

Isto confirma uma vulnerabilidade de negação de análise: o motor comportamental falha ao reportar atividade maliciosa sob alto volume de recursão e registos, levando a falsos negativos e saída forense incompleta.

Referência do relatório público:
https://tria.ge/250822-qfystshk51


Impacto

Esta é uma vulnerabilidade de negação de análise no RecordedFuture Triage que pode fazer com que o motor de análise dinâmica não consiga capturar ou reportar atividade comportamental. A exploração permite que adversários contornem a deteção comportamental e produzam relatórios de análise incompletos ou ausentes.

Principais impactos

  • Evitamento de deteção: Comportamento malicioso pode não ser registado, fazendo com que ameaças pareçam benignas.
  • Falsa confiança: Análises com baixa pontuação e telemetria ausente podem enganar os analistas.
  • Evitamento reutilizável: A técnica pode ser embutida em loaders/droppers e reutilizada em campanhas.
  • Facilidade de exploração: Reproduzível sem conhecimento profundo, aumentando o risco de abuso em massa.

Consequências a jusante

  • IoCs perdidos
  • Má-classificação de ameaças avançadas
  • Linhas temporais forenses incompletas

Produtos Afetados

  • Produto: RecordedFuture Triage (Plataforma de Análise Dinâmica)
  • Componente Afetado: Motor de Análise Comportamental do Windows
  • Amostra de Malware: vathos_rev.exe
    • SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
    • MD5: dca2fc8f69f6493c7a9c1ce9a68b2454
    • SHA1: 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
    • SHA512: 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
    • Tamanho: 270 KB

Detonações Vulneráveis Observadas (Relatórios Triage Públicos)

Ambiente Windows 10 LTSC 2021

  • ID do Relatório: 250822-qfystshk51
  • Plataforma: win10ltsc2021-20250619-en
  • Arquitetura: x64
  • Submetido: 2025-08-22 13:12 UTC
  • Reportado: 2025-08-22 13:18 UTC

Ambiente Windows 10 Version 2004

  • ID do Relatório: 250822-qfystshk51
  • Plataforma: win10v2004-20250610-en
  • Arquitetura: x64
  • Submetido: 2025-08-22 13:12 UTC
  • Reportado: 2025-08-22 13:18 UTC

Nota: Os detalhes da versão e compilação do motor não são expostos publicamente pela RecordedFuture.
Todas as observações baseiam-se em detonações públicas reproduzíveis da plataforma Triage da RecordedFuture (submissão 250822-qfystshk51).


Prova de Conceito (PoC)

Resumo (breve)

A demonstração fornecida reproduz a condição de negação de análise (DoA) gerando um volume muito alto de processos e atividade de runtime profundamente aninhada. A demonstração cria muitos processos-filho e realiza descriptografia XOR de múltiplas rondas antes de uma fase final de reverse shell em PowerShell. Em imagens vulneráveis do Triage Windows 10, a fase final do payload não é registada ou é truncada, enquanto outras imagens (e.g., Windows 11) capturam o comportamento completo.

Como executar

poc/vathos_demo.exe <IP> <PORT>

Inicie um listener (e.g., nc -lvp 4444) no IP/porta especificados para observar tentativas de conexão. A demonstração cria um número muito elevado de processos e realiza descriptografia XOR de múltiplas rondas, culminando numa fase de reverse shell em PowerShell. Em configurações afetadas do Triage, a fase final do payload pode não ser registada apesar de a amostra a executar no hospedeiro.

Figura 1 - Painel de visão geral do Triage Figura 1 - Painel de visão geral do Triage

Figura 2 - Relatório comportamental Windows 10 v2004 (telemetria mínima / exemplo DoA) Figura 2 - Relatório win10 v2004 (telemetria mínima)

Figura 3 - Relatório comportamental Windows 10 LTSC 2021 (telemetria mínima / exemplo DoA) Figura 3 — Relatório win10 LTSC 2021 (telemetria mínima)

Baixar ferramenta