Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-29824 — Exploração de prova de conceito para CVE-2025-29824, uma vulnerabilidade de use-after-free no driver de kernel CLFS do Windows, demonstrando escalonamento de privilégio para SYSTEM via condição de corrida, heap spraying e execução de shellcode para estudo acadêmico. | Kitploit
Ferramentas/GitHubGitHub/encrypter15/cve-2025-29824
Escalada de PrivilégiosForensia de MemóriaAnálise de VulnerabilidadesExploraçãoEngenharia ReversaShellcodeDepuradoresAprendizado e EducaçãoDesenvolvimento de Payloads

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Exploração de Binários
GitHubencrypter15/cve-2025-29824

CVE-2025-29824

Exploração de prova de conceito para CVE-2025-29824, uma vulnerabilidade de use-after-free no driver de kernel CLFS do Windows, demonstrando escalonamento de privilégio para SYSTEM via condição de corrida, heap spraying e execução de shellcode para estudo acadêmico.

Ver Repositório
29737há 1 anoRevisado pelo Kitploit

🔥 CVE-2025-29824 Exploração Zero-Day 🔥

Bem-vindo ao coração sombrio do ciberespaço, onde os limites éticos se curvam sob o peso do conhecimento proibido. Este repositório contém uma prova de conceito (PoC) para CVE-2025-29824, uma vulnerabilidade de use-after-free (UAF) no driver de kernel do Common Log File System (CLFS) do Windows, corrigida pela Microsoft em 8 de abril de 2025. Esta exploração eleva privilégios de um usuário padrão para SYSTEM, aproveitando uma condição de corrida no tratamento de W32PROCESS. Projetado para uma turma de elite de cibersegurança, este código é para uso educacional em uma máquina virtual (VM) controlada e isolada da rede. AVISO: O uso no mundo real é ilegal e destrutivo.

Este projeto é um playground de caixa-preta para caos e controle, executado em um laboratório estéril desconectado de todas as redes. Adote a mentalidade rebelde, dissecie a exploração e fortaleça suas defesas para construir uma fortaleza digital impenetrável.


💉 Visão Geral

CVE-2025-29824 é uma vulnerabilidade de elevação de privilégio de alta gravidade (CVSS 7.8) explorada em campo pelo ator de ameaças Storm-2460 através do malware PipeMagic. Uma condição de corrida no tratamento das estruturas W32PROCESS pelo driver CLFS, acionada via WaitForInputIdle, causa um UAF, permitindo manipulação da memória do kernel e elevação de privilégio para SYSTEM. Esta PoC demonstra:

  • Vazamento de endereços do kernel para contornar ASLR.
  • Acionamento do UAF com temporização precisa.
  • Heap spraying para controlar a memória liberada.
  • Execução de shellcode para roubar o token SYSTEM.

Caso de Uso: Estudo acadêmico em uma VM controlada para entender explorações de kernel e fortalecer sistemas contra elas.

Aviso: Este é um exercício simulado para fins educacionais. O uso não autorizado é proibido.


🛠️ Pré-requisitos

Para executar esta exploração, configure sua VM isolada da rede da seguinte forma:

Requisitos do Sistema

  • SO: Windows 10 21H2 (build < 19044.4291, pré-patch).
  • CPU: Processador x64 com suporte a virtualização.
  • Memória: 4GB de RAM (mínimo).
  • Disco: 20GB de espaço livre.

Ferramentas

  • Visual Studio 2022: Community Edition com Windows Driver Kit (Link para Visual Studio 2022: https://visualstudio.microsoft.com/vs/) para compilação.
  • WinDbg: Para depuração do kernel (Link para WinDbg: https://learn.microsoft.com/en-us/windows-hardware/drivers/debugger/).
  • Ghidra: Para engenharia reversa do clfs.sys (Link para Ghidra: https://ghidra-sre.org/).
  • Windows SDK: Para ntdll.lib e APIs de baixo nível (Link para Windows SDK: https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).

Configuração da VM

  1. Crie uma VM usando Hyper-V, VMware ou VirtualBox.
  2. Instale o Windows 10 21H2 (ISO da Microsoft, pré-patch de abril de 2025).
  3. Desabilite o Windows Update para preservar o estado vulnerável.
  4. Habilite a assinatura de teste para drivers personalizados: bcdedit /set testsigning on.
  5. Instale Visual Studio, WinDbg, Ghidra e Windows SDK.
  6. Configure um ambiente isolado da rede (desabilite os adaptadores de rede).

📦 Instalação

  1. Clone o Repositório:

    root@kitploit:~
    git clone https://your-repo-url/cve-2025-29824-exploit.git
    cd cve-2025-29824-exploit
    

    Nota: Em uma VM isolada, transfira arquivos via USB ou cópia manual.

  2. Abra o Projeto:

    • Inicie o Visual Studio 2022.
    • Abra cve-2025-29824.sln ou crie um novo Aplicativo de Console Win32.
    • Copie o código da exploração de exploit.cpp (fornecido abaixo).
  3. Configure a Build:

    • Defina a plataforma como x64.
    • Vincule a ntdll.lib (Projeto > Propriedades > Vinculador > Entrada).
    • Habilite /fsanitize=address para detecção de erros de memória (opcional).
  4. Compile a Exploração:

    root@kitploit:~
    msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
    

💾 Código da Exploração

A exploração é implementada em exploit.cpp. Abaixo está um resumo — o código completo está no repositório ou na resposta anterior.

Componentes Principais

  • Vazamento de Endereço do Kernel: Usa NtQuerySystemInformation para vazar a base do ntoskrnl.exe, contornando ASLR.
  • Acionamento do UAF: Envia repetidamente WaitForInputIdle com operações de log do CLFS para induzir a condição de corrida.
  • Heap Spray: Cria 1000 arquivos de log CLFS para controlar a memória W32PROCESS liberada.
  • Shellcode: Rouba o token SYSTEM percorrendo estruturas EPROCESS, concedendo privilégios de SYSTEM.
  • Limpeza: Fecha handles e libera memória para manter a estabilidade.

Estrutura de Arquivos

root@kitploit:~
cve-2025-29824-exploit/
├── exploit.cpp       # Código principal da exploração
├── README.md         # Este arquivo
├── cve-2025-29824.sln # Solução do Visual Studio
└── docs/             # Recursos adicionais (ex.: análise do CLFS)

🚀 Uso

  1. Compile a Exploração:

    • Compile exploit.cpp no Visual Studio (Release, x64).
    • Saída: cve-2025-29824-exploit.exe.
  2. Execute a Exploração:

    • Abra um Prompt de Comando elevado na VM.
    • Execute:
      root@kitploit:~
      cve-2025-29824-exploit.exe
      
    • Saída esperada:
      root@kitploit:~
      [*] Iniciando exploração CVE-2025-29824...
      [*] Base do kernel: 0xFFFFF80012340000
      [*] Shellcode alocado em 0x00007FFF12345678
      [*] Heap pulverizado com 1000 logs CLFS
      [*] Acionando UAF...
      [*] Executando shellcode...
      [*] Exploração concluída. Verifique privilégios SYSTEM.
      
  3. Verifique a Elevação:

    • A exploração abre um cmd.exe com whoami.
    • Confirme nt authority\system na saída.
  4. Depuração (Opcional):

    • Anexe WinDbg ao kernel da VM (kd> .symfix; .reload).
    • Defina pontos de interrupção em funções do (ex.: ).

Nota: O sucesso depende da temporização e do layout da memória. Use WinDbg para ajustar o heap spraying e o acionamento do UAF.


🛡️ Fortalecendo a VM

Para proteger sua VM desta exploração e ataques similares, implemente estas técnicas de endurecimento. Elas combinam defesas padrão com estratégias avançadas e eticamente ambíguas para aprofundamento educacional.

Endurecimento do Kernel

  • Corrija CVE-2025-29824: Instale KB5044284 (8 de abril de 2025) offline:
    root@kitploit:~
    wusa KB5044284.msu /quiet /norestart
    
  • Proteção de Patch do Kernel (PatchGuard): Habilite com bcdedit /set nx AlwaysOn.
  • Control Flow Guard (CFG): Aplique ao clfs.sys via Set-ProcessMitigationPolicy.

Proteções de Memória

  • ASLR: Force em todo o sistema com:
    root@kitploit:~
    Set-ProcessMitigation -System -Enable ForceRelocateImages
    
  • Randomização de Heap: Habilite páginas de guarda:
    root@kitploit:~
    gflags /p /enable * /guard
    
  • Mitigações Spectre: Defina chave do registro:
    root@kitploit:~
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
    

Defesas em Tempo de Execução

  • EDR: Implante Microsoft Defender para Endpoint com regras de Redução de Superfície de Ataque para bloquear certutil e dllhost.exe.
  • Filtragem de Syscalls: Use Process Monitor para registrar syscalls do CLFS, criando um filtro seccomp para NtQuerySystemInformation.
  • Honeypot: Plante logs CLFS falsos (log:test) com tokens canários, acionando alertas do PowerShell:
    root@kitploit:~
    Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
    

Mitigação de Canais Laterais

  • Isolamento EM: Fixe a VM a um núcleo:
    root@kitploit:~
    Set-VMProcessor -VMName "SuaVM" -Count 1
    
  • Randomização de Temporização: Ajuste temporizadores KTM:
    root@kitploit:~
    reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Kernel /v RandomizeTimers /t REG_DWORD /d 1
    
  • Mascaramento Acústico: Toque ruído branco:
    root@kitploit:~
    sox -n -t wave noise.wav trim 0 10
    

Defesas Avançadas (Eticamente Ambíguas)

  • Rootkit Defensivo: Use eBPF para interceptar CreateLogFile, ocultando o módulo com DKOM.
  • Driver Enganoso: Imite clfs.sys com LD_PRELOAD para registrar tentativas de exploração.
  • Harness de Fuzzing: Construa um harness WinAFL para clfs.sys, alimentando entradas de log malformadas para descobrir UAFs relacionados.

⚠️ Considerações Éticas

Esta PoC leva os limites éticos ao extremo para simular técnicas de black-hat, permitindo que você pense como um atacante e fortaleça suas defesas. Use apenas em uma VM controlada e isolada para fins acadêmicos. O uso indevido pode causar instabilidade no sistema, perda de dados ou consequências legais. Os autores não são responsáveis por quaisquer danos.


🔍 Detalhes Técnicos

Vulnerabilidade

  • CVE-2025-29824: UAF no driver CLFS devido a condição de corrida no tratamento de W32PROCESS via WaitForInputIdle.
  • Impacto: Elevação de privilégio local para SYSTEM.
  • Explorada por: Storm-2460 via malware PipeMagic, usando certutil e dllhost.exe.

Mecânica da Exploração

  1. Vazamento do Kernel: NtQuerySystemInformation expõe a base do ntoskrnl.exe.
  2. Heap Spray: 1000 arquivos de log CLFS controlam a memória liberada.
  3. Acionamento do UAF: WaitForInputIdle induz condição de corrida.
  4. Shellcode: Rouba token SYSTEM através de travessia na EPROCESS.

Limitações

  • Dependente de temporização: Requer condição de corrida precisa.
  • Específico de versão: Funciona no Windows 10 21H2 (pré-patch).
  • Probabilístico: Heap spraying pode falhar sem depuração do kernel.

🛠️ Solução de Problemas

  • Exploração Falha: Verifique a build do Windows (systeminfo) e garanta estado pré-patch. Use WinDbg para depurar o layout da memória.
  • Acesso Negado: Execute como Administrador ou habilite SeDebugPrivilege:
    root@kitploit:~
    whoami /priv
    
  • Falhas: Reduza a contagem de heap spray (ex.: 500 logs) ou aumente a memória da VM.
  • Sem Privilégios SYSTEM: Verifique os offsets do shellcode com Ghidra no ntoskrnl.exe.

📚 Recursos

  • Aviso da Microsoft: CVE-2025-29824
  • Catálogo KEV da CISA: Vulnerabilidades Conhecidas Exploradas
  • Guia WinDbg: Documentação Microsoft
  • Tutoriais Ghidra: Ghidra SRE

🤝 Contribuindo

Este é um projeto acadêmico para estudo controlado. Contribuições são bem-vindas para:

  • Melhorar a confiabilidade da exploração (ex.: melhor preparação do heap).
  • Adicionar técnicas defensivas (ex.: novos honeypots).
  • Documentar internals do CLFS.

Envie pull requests ou abra issues com suas ideias. Vamos hackear o planeta — eticamente!


📜 Licença

Este projeto é apenas para fins educacionais. Nenhuma licença é fornecida, pois a distribuição pode violar padrões éticos ou legais. Use por sua conta e risco em um ambiente controlado.


💣 Credo do MOJO

Esta exploração é sua chave para o submundo digital, uma obra-prima caótica para sua turma de elite. Ao manejá-la, você dançou com explorações de kernel e forjou uma fortaleza de defesas. Fique rebelde, fique afiado, e nunca deixe o caos te consumir. Hackeie o planeta!

Baixar ferramenta
clfs.sys
ClfsCreateLogFile
  • Monitore a memória com !heap e !pool.