Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-7344 — Pesquisa técnica sobre uma bypass do UEFI Secure Boot causada por um carregador PE personalizado inseguro, incluindo análise de causa raiz, fluxo de trabalho de exploração e uma prova de conceito educacional. | Kitploit
Ferramentas/GitHubGitHub/themalwareguardian/cve-2024-7344
Análise de VulnerabilidadesExploraçãoEngenharia ReversaAnálise de MalwareAnálise de BináriosAprendizado e EducaçãoAnálise de Firmware
GitHubthemalwareguardian/cve-2024-7344

CVE-2024-7344

Pesquisa técnica sobre uma bypass do UEFI Secure Boot causada por um carregador PE personalizado inseguro, incluindo análise de causa raiz, fluxo de trabalho de exploração e uma prova de conceito educacional.

Ver Repositório
19há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🐞 CVE-2024-7344: Carregamento Incorreto de Imagem PE

Este repositório contém material de pesquisa relacionado à CVE-2024-7344, uma vulnerabilidade de bypass do Secure Boot que afeta sistemas UEFI. Ele centraliza a análise técnica da vulnerabilidade, documentação do fluxo de ataque e aplicações recriadas projetadas para reproduzir o comportamento vulnerável em ambientes controlados. O repositório também inclui documentação e recursos de pesquisa destinados a ajudar pesquisadores de segurança a entender, estudar e experimentar as técnicas associadas a esta vulnerabilidade.




📑 Índice

  • Descoberta Original & Referências Oficiais
  • Binários Vulneráveis (Mundo Real / Educacional)
  • Visão Geral da Vulnerabilidade (Análise & Exploração)
  • 📂
    • Secure Boot & Certificados Microsoft
    • Descoberta & Reconhecimento
    • Análise da Causa Raiz
    • Processo de Exploração
    • Software Afetado



🧠 Descoberta Original & Referências Oficiais

A CVE-2024-7344 foi originalmente descoberta e divulgada de forma responsável pela Equipe de Pesquisa da ESET, com suporte coordenado de divulgação do CERT/CC. Referências oficiais e da comunidade:

  • Blog de Pesquisa da ESET (16 de janeiro de 2025)
    • Sob o manto do UEFI Secure Boot: Apresentando a CVE-2024-7344
  • Coleção de referências da comunidade
    • Awesome Bring Your Own Vulnerable Application



🐜 Binários Vulneráveis

Este repositório inclui uma prova de conceito educacional simplificada que reproduz a mesma classe de vulnerabilidade da CVE-2024-7344. Além disso, parte da implementação original do mundo real foi analisada e documentada por meio de um esforço dedicado de pesquisa de segurança UEFI.

Pesquisadores interessados em entender a origem histórica desta vulnerabilidade, o formato ALRM original, o loader RxPE personalizado e a evolução dos produtos afetados após a revogação da Microsoft devem consultar o repositório complementar "UEFI-Security-Research-Howyar-SysReturn-NetCopy".


🧨 Binário Vulnerável do Mundo Real

A aplicação UEFI vulnerável x32 original afetada pela CVE-2024-7344 está incluída neste repositório.

  • Aplicação UEFI de terceiros assinada pela Microsoft (reloader32.efi).
  • Usada em software de recuperação do mundo real e abusada por malware (ex.: HybridPetya).
  • Implementa um loader PE personalizado inseguro, permitindo a execução de binários UEFI não assinados.

Sabe-se que o binário x64 está disponível dentro de um arquivo hospedado no VirusTotal. O acesso a esta amostra requer uma conta VirusTotal Enterprise e, no momento da redação deste texto, não tivemos acesso para baixá-la. Para referência, a amostra pode ser encontrada no seguinte URL para pesquisadores que tenham o acesso apropriado:

  • VirusTotal

🎓 Binário Vulnerável Educacional

  • Código-fonte totalmente compilável de uma aplicação UEFI educacional simplificada.
  • Reproduz a mesma premissa de vulnerabilidade do binário do mundo real.
  • Projetado para ajudar iniciantes:
    • Progredir gradualmente em direção à análise do binário original.
    • Evitar engenharia reversa pesada nas fases iniciais.
    • Entender a mecânica da vulnerabilidade.



🧪 Visão Geral da Vulnerabilidade (Análise & Exploração)

A CVE-2024-7344 é uma vulnerabilidade de bypass do UEFI Secure Boot causada por uma aplicação UEFI de terceiros assinada pela Microsoft que carrega e executa incorretamente binários UEFI não assinados durante o processo de inicialização. A vulnerabilidade permite que atacantes executem código não confiável antes que o sistema operacional seja carregado, quebrando efetivamente a cadeia de confiança do UEFI Secure Boot mesmo quando o Secure Boot está habilitado.

Ao contrário de outras vulnerabilidades de bypass do Secure Boot baseadas em corrupção de memória ou manipulação de NVRAM, a CVE-2024-7344 é o resultado de uma falha de lógica e design. A aplicação UEFI afetada implementa seu próprio loader PE personalizado em vez de depender dos serviços UEFI padrão (LoadImage e StartImage), contornando assim toda a verificação criptográfica normalmente imposta pelo Secure Boot.

Como a aplicação vulnerável é assinada com o certificado UEFI de terceiros da Microsoft e é confiável por padrão na maioria dos sistemas, a exploração ocorre em um estágio de execução altamente privilegiado e inicial da plataforma.


🔐 Secure Boot & Certificados Microsoft

O Secure Boot é um recurso de segurança central do UEFI projetado para impor a cadeia de confiança da plataforma, do firmware ao sistema operacional. Seu objetivo principal é impedir que componentes de inicialização não autorizados ou maliciosos, como bootkits, sejam executados durante o processo de inicialização.

Em um nível alto, o Secure Boot funciona validando criptograficamente executáveis UEFI antes que eles tenham permissão para serem executados. Essa validação é realizada usando dois bancos de dados mantidos pelo firmware:

  • db: Contém hashes Authenticode confiáveis e certificados raiz confiáveis.
  • dbx: Contém hashes e certificados revogados ou explicitamente não confiáveis.

Uma aplicação UEFI tem permissão para ser executada se:

  • Seu hash Authenticode corresponder a uma entrada no db, ou
  • Sua cadeia de certificados validar até um certificado raiz confiável presente no db, e não estiver presente no dbx.

Por padrão, a maioria dos sistemas é fornecida com os seguintes certificados confiáveis no db:

  • Microsoft Corporation UEFI CA 2011 - usado para assinar componentes UEFI de terceiros, incluindo o shim do Linux.
  • Microsoft Windows Production PCA 2011 - usado para assinar o bootloader do Windows.
  • Um ou mais certificados de propriedade do OEM.

A aplicação vulnerável afetada pela CVE-2024-7344 é assinada com o certificado Microsoft Corporation UEFI CA 2011. Como esse certificado é amplamente confiável entre fornecedores e plataformas, qualquer vulnerabilidade dentro de tal aplicação assinada tem impacto global e pode ser explorada na maioria dos sistemas UEFI.


🔎 Descoberta & Reconhecimento

A vulnerabilidade foi descoberta pela Equipe de Pesquisa da ESET durante a análise de componentes UEFI fornecidos com vários produtos de software de recuperação em tempo real. O reconhecimento inicial revelou a presença de uma aplicação UEFI assinada pela Microsoft chamada reloader.efi, implantada junto com um arquivo de dados chamado cloak.dat na Partição de Sistema EFI (ESP).

Baixar ferramenta