Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-7344 — Pesquisa técnica sobre uma bypass do UEFI Secure Boot causada por um carregador PE personalizado inseguro, incluindo análise de causa raiz, fluxo de trabalho de exploração e uma prova de conceito educacional. | Kitploit
Ferramentas/GitHubGitHub/themalwareguardian/cve-2024-7344
Análise de VulnerabilidadesExploraçãoEngenharia ReversaAnálise de MalwareAnálise de BináriosAprendizado e EducaçãoAnálise de Firmware
GitHubthemalwareguardian/cve-2024-7344

CVE-2024-7344

Pesquisa técnica sobre uma bypass do UEFI Secure Boot causada por um carregador PE personalizado inseguro, incluindo análise de causa raiz, fluxo de trabalho de exploração e uma prova de conceito educacional.

Ver Repositório
4há 24 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🐞 CVE-2024-7344: Carregamento Incorreto de Imagem PE

Este repositório contém material de pesquisa relacionado à CVE-2024-7344, uma vulnerabilidade de bypass do Secure Boot que afeta sistemas UEFI. Ele centraliza a análise técnica da vulnerabilidade, documentação do fluxo de ataque e aplicações recriadas projetadas para reproduzir o comportamento vulnerável em ambientes controlados. O repositório também inclui documentação e recursos de pesquisa destinados a ajudar pesquisadores de segurança a entender, estudar e experimentar as técnicas associadas a esta vulnerabilidade.




📑 Índice

  • Descoberta Original & Referências Oficiais
  • Binários Vulneráveis (Mundo Real / Educacional)
  • Visão Geral da Vulnerabilidade (Análise & Exploração)
  • 📂
    • Secure Boot & Certificados Microsoft
    • Descoberta & Reconhecimento
    • Análise da Causa Raiz
    • Processo de Exploração
    • Software Afetado



🧠 Descoberta Original & Referências Oficiais

A CVE-2024-7344 foi originalmente descoberta e divulgada de forma responsável pela Equipe de Pesquisa da ESET, com suporte coordenado de divulgação do CERT/CC. Referências oficiais e da comunidade:

  • Blog de Pesquisa da ESET (16 de janeiro de 2025)
    • Sob o manto do UEFI Secure Boot: Apresentando a CVE-2024-7344
  • Coleção de referências da comunidade
    • Awesome Bring Your Own Vulnerable Application



🐜 Binários Vulneráveis

Este repositório inclui uma prova de conceito educacional simplificada que reproduz a mesma classe de vulnerabilidade da CVE-2024-7344. Além disso, parte da implementação original do mundo real foi analisada e documentada por meio de um esforço dedicado de pesquisa de segurança UEFI.

Pesquisadores interessados em entender a origem histórica desta vulnerabilidade, o formato ALRM original, o loader RxPE personalizado e a evolução dos produtos afetados após a revogação da Microsoft devem consultar o repositório complementar "UEFI-Security-Research-Howyar-SysReturn-NetCopy".


🧨 Binário Vulnerável do Mundo Real

A aplicação UEFI vulnerável x32 original afetada pela CVE-2024-7344 está incluída neste repositório.

  • Aplicação UEFI de terceiros assinada pela Microsoft (reloader32.efi).
  • Usada em software de recuperação do mundo real e abusada por malware (ex.: HybridPetya).
  • Implementa um loader PE personalizado inseguro, permitindo a execução de binários UEFI não assinados.

Sabe-se que o binário x64 está disponível dentro de um arquivo hospedado no VirusTotal. O acesso a esta amostra requer uma conta VirusTotal Enterprise e, no momento da redação deste texto, não tivemos acesso para baixá-la. Para referência, a amostra pode ser encontrada no seguinte URL para pesquisadores que tenham o acesso apropriado:

  • VirusTotal

🎓 Binário Vulnerável Educacional

  • Código-fonte totalmente compilável de uma aplicação UEFI educacional simplificada.
  • Reproduz a mesma premissa de vulnerabilidade do binário do mundo real.
  • Projetado para ajudar iniciantes:
    • Progredir gradualmente em direção à análise do binário original.
    • Evitar engenharia reversa pesada nas fases iniciais.
    • Entender a mecânica da vulnerabilidade.



🧪 Visão Geral da Vulnerabilidade (Análise & Exploração)

A CVE-2024-7344 é uma vulnerabilidade de bypass do UEFI Secure Boot causada por uma aplicação UEFI de terceiros assinada pela Microsoft que carrega e executa incorretamente binários UEFI não assinados durante o processo de inicialização. A vulnerabilidade permite que atacantes executem código não confiável antes que o sistema operacional seja carregado, quebrando efetivamente a cadeia de confiança do UEFI Secure Boot mesmo quando o Secure Boot está habilitado.

Ao contrário de outras vulnerabilidades de bypass do Secure Boot baseadas em corrupção de memória ou manipulação de NVRAM, a CVE-2024-7344 é o resultado de uma falha de lógica e design. A aplicação UEFI afetada implementa seu próprio loader PE personalizado em vez de depender dos serviços UEFI padrão (LoadImage e StartImage), contornando assim toda a verificação criptográfica normalmente imposta pelo Secure Boot.

Como a aplicação vulnerável é assinada com o certificado UEFI de terceiros da Microsoft e é confiável por padrão na maioria dos sistemas, a exploração ocorre em um estágio de execução altamente privilegiado e inicial da plataforma.


Baixar ferramenta
🔐 Secure Boot & Certificados Microsoft

O Secure Boot é um recurso de segurança central do UEFI projetado para impor a cadeia de confiança da plataforma, do firmware ao sistema operacional. Seu objetivo principal é impedir que componentes de inicialização não autorizados ou maliciosos, como bootkits, sejam executados durante o processo de inicialização.

Em um nível alto, o Secure Boot funciona validando criptograficamente executáveis UEFI antes que eles tenham permissão para serem executados. Essa validação é realizada usando dois bancos de dados mantidos pelo firmware:

  • db: Contém hashes Authenticode confiáveis e certificados raiz confiáveis.
  • dbx: Contém hashes e certificados revogados ou explicitamente não confiáveis.

Uma aplicação UEFI tem permissão para ser executada se:

  • Seu hash Authenticode corresponder a uma entrada no db, ou
  • Sua cadeia de certificados validar até um certificado raiz confiável presente no db, e não estiver presente no dbx.

Por padrão, a maioria dos sistemas é fornecida com os seguintes certificados confiáveis no db:

  • Microsoft Corporation UEFI CA 2011 - usado para assinar componentes UEFI de terceiros, incluindo o shim do Linux.
  • Microsoft Windows Production PCA 2011 - usado para assinar o bootloader do Windows.
  • Um ou mais certificados de propriedade do OEM.

A aplicação vulnerável afetada pela CVE-2024-7344 é assinada com o certificado Microsoft Corporation UEFI CA 2011. Como esse certificado é amplamente confiável entre fornecedores e plataformas, qualquer vulnerabilidade dentro de tal aplicação assinada tem impacto global e pode ser explorada na maioria dos sistemas UEFI.


🔎 Descoberta & Reconhecimento

A vulnerabilidade foi descoberta pela Equipe de Pesquisa da ESET durante a análise de componentes UEFI fornecidos com vários produtos de software de recuperação em tempo real. O reconhecimento inicial revelou a presença de uma aplicação UEFI assinada pela Microsoft chamada reloader.efi, implantada junto com um arquivo de dados chamado cloak.dat na Partição de Sistema EFI (ESP).

A inspeção da aplicação mostrou que ela foi projetada para carregar e executar um payload UEFI adicional do disco durante a inicialização do sistema. Embora tal comportamento não seja inerentemente inseguro, uma engenharia reversa adicional revelou que a aplicação não usa os serviços padrão de carregamento de imagem UEFI e não impõe verificação do Secure Boot no payload carregado. Uma investigação adicional confirmou que o mesmo bootloader vulnerável era usado em vários produtos de diferentes fornecedores.


🧬 Análise da Causa Raiz

A causa raiz da CVE-2024-7344 reside no uso de um loader PE personalizado implementado dentro de uma aplicação UEFI assinada. Especificamente:

  • A aplicação localiza um arquivo chamado cloak.dat em caminhos predefinidos na ESP.
  • O arquivo contém uma imagem PE/COFF criptografada.
  • A aplicação descriptografa o arquivo na memória.
  • Em vez de passar a imagem descriptografada para LoadImage, a aplicação:
    • Analisa manualmente os cabeçalhos PE.
    • Mapeia seções na memória.
    • Resolve imports e realocações.
    • Transfere a execução para o ponto de entrada.

Ao contornar LoadImage e StartImage, a aplicação evita completamente a verificação do Secure Boot. Como resultado, qualquer binário UEFI não assinado pode ser executado independentemente do estado do Secure Boot. Isso representa uma violação fundamental das premissas do Secure Boot e é classificado como uma falha de segurança em nível de design, em vez de um bug de implementação.


💥 Processo de Exploração

A exploração da CVE-2024-7344 não requer corrupção de memória, condições de corrida ou primitivas de exploração complexas. Em vez disso, ela depende do abuso da funcionalidade pretendida da aplicação vulnerável.

Um fluxo de trabalho de exploração típico envolve:

  • Obter privilégios elevados no sistema alvo:
    • Administrador no Windows
    • Root no Linux
  • Substituir um bootloader legítimo na ESP pelo binário vulnerável reloader.efi.
  • Colocar um arquivo cloak.dat criado contendo um payload UEFI malicioso não assinado em um dos caminhos codificados esperados pelo loader.
  • Reiniciar o sistema.

Durante a inicialização:

  • O bootloader vulnerável é executado.
  • O payload não assinado é descriptografado e carregado manualmente.
  • A verificação do Secure Boot nunca é realizada.
  • Código UEFI arbitrário é executado durante a fase DXE, antes que o sistema operacional seja carregado.

Isso permite a implantação confiável de bootkits UEFI como BlackLotus ou HybridPetya em sistemas com Secure Boot habilitado.


📦 Software Afetado

O bootloader vulnerável foi distribuído como parte de vários produtos legítimos de software de recuperação e backup, incluindo:

  • Howyar SysReturn (10.2.023_20240919)
  • Greenware GreenGuard (10.2.023-20240927)
  • Radix SmartRecovery (11.2.023-20240927)
  • Sanfong EZ-back System (10.3.024-20241127)
  • WASAY eRecoveryRX (8.4.022-20241127)
  • CES NeoImpact (10.1.024-20241127)
  • SignalComputer HDD King (10.3.021-20241127)

A Microsoft mitigou a CVE-2024-7344 revogando os binários UEFI afetados por meio de atualizações do dbx do Secure Boot lançadas em 14 de janeiro de 2025, portanto, sistemas que aplicaram as revogações UEFI mais recentes estão protegidos contra a exploração desta vulnerabilidade.




🤝 Pesquisa & Colaboração

Trabalhando em algo semelhante? Pesquisando UEFI, segurança de Kernel, exploração ou outro tópico de segurança interessante? Se você precisar de ajuda para desenvolver um exploit, explorar uma técnica ou apenas quiser trocar ideias, não hesite em entrar em contato. Estou sempre aberto a discutir pesquisas, ajudar onde puder e colaborar em projetos interessantes. Sinta-se à vontade para me contatar no LinkedIn.