
Proof-of-concept эксплойт для CVE-2025-29824, уязвимости use-after-free в драйвере ядра Windows CLFS, демонстрирующий повышение привилегий до SYSTEM через состояние гонки (race condition), распыление кучи (heap spraying) и выполнение шелл-кода в академических целях.
Добро пожаловать в тёмное сердце киберпространства, где этические границы изгибаются под тяжестью запретных знаний. Этот репозиторий содержит доказательство концепции (PoC) эксплойта для CVE-2025-29824 — уязвимости «использование после освобождения» (UAF) в драйвере ядра Windows Common Log File System (CLFS), исправленной Microsoft 8 апреля 2025 года. Этот эксплойт повышает привилегии от обычного пользователя до SYSTEM, используя состояние гонки при обработке W32PROCESS. Разработанный для элитного курса по кибербезопасности, этот код предназначен для учебного использования в контролируемой, изолированной от сети виртуальной машине (VM). ПРЕДУПРЕЖДЕНИЕ: Использование в реальном мире незаконно и разрушительно.
Этот проект — полигон для хаоса и контроля, выполняемый в стерильной лаборатории, отключённой от всех сетей. Примите мышление разбойника, разберите эксплойт и укрепите свою защиту, чтобы построить неприступную цифровую крепость.
CVE-2025-29824 — это уязвимость повышения привилегий высокой степени серьёзности (CVSS 7.8), эксплуатируемая в дикой природе угрозой Storm-2460 через вредоносное ПО PipeMagic. Состояние гонки в обработке структур W32PROCESS драйвером CLFS, вызываемое через WaitForInputIdle, приводит к UAF, позволяя манипулировать памятью ядра и повышать привилегии до SYSTEM. Этот PoC демонстрирует:
Вариант использования: Академическое исследование в контролируемой VM для понимания эксплойтов ядра и защиты систем от них.
Отказ от ответственности: Это симуляционное упражнение в образовательных целях. Несанкционированное использование запрещено.
Для запуска этого эксплойта настройте изолированную от сети VM следующим образом:
clfs.sys (Ссылка на Ghidra: https://ghidra-sre.org/).ntdll.lib и низкоуровневых API (Ссылка на Windows SDK: https://developer.microsoft.com/en-us/windows/downloads/windows-sdk/).bcdedit /set testsigning on.Клонируйте репозиторий:
git clone https://your-repo-url/cve-2025-29824-exploit.git
cd cve-2025-29824-exploit
Примечание: В изолированной от сети VM переносите файлы через USB или вручную.
Откройте проект:
cve-2025-29824.sln или создайте новое консольное приложение Win32.exploit.cpp (приведён ниже).Настройте сборку:
x64.ntdll.lib (Проект > Свойства > Компоновщик > Ввод)./fsanitize=address для обнаружения ошибок памяти (опционально).Соберите эксплойт:
msbuild cve-2025-29824.sln /t:Build /p:Configuration=Release
Эксплойт реализован в exploit.cpp. Ниже приведено краткое описание — полный код находится в репозитории или предыдущем ответе.
NtQuerySystemInformation для утечки базы ntoskrnl.exe, обходя ASLR.WaitForInputIdle с операциями журнала CLFS для вызова состояния гонки.W32PROCESS.EPROCESS, давая привилегии SYSTEM.cve-2025-29824-exploit/
├── exploit.cpp # Основной код эксплойта
├── README.md # Этот файл
├── cve-2025-29824.sln # Решение Visual Studio
└── docs/ # Дополнительные ресурсы (например, анализ CLFS)
Скомпилируйте эксплойт:
exploit.cpp в Visual Studio (Release, x64).cve-2025-29824-exploit.exe.Запустите эксплойт:
cve-2025-29824-exploit.exe
[*] Starting CVE-2025-29824 exploit...
[*] Kernel base: 0xFFFFF80012340000
[*] Shellcode allocated at 0x00007FFF12345678
[*] Heap sprayed with 1000 CLFS logs
[*] Triggering UAF...
[*] Executing shellcode...
[*] Exploit complete. Check for SYSTEM privileges.
Проверьте повышение привилегий:
cmd.exe с whoami.nt authority\system.Отладка (опционально):
kd> .symfix; .reload).Примечание: Успех зависит от времени и расположения памяти. Используйте WinDbg для точной настройки заполнения кучи и запуска UAF.
Для защиты вашей VM от этого эксплойта и подобных атак примените следующие методы укрепления. Они сочетают стандартные защиты с продвинутыми, этически неоднозначными стратегиями для образовательной глубины.
wusa KB5044284.msu /quiet /norestart
bcdedit /set nx AlwaysOn.clfs.sys через Set-ProcessMitigationPolicy.Set-ProcessMitigation -System -Enable ForceRelocateImages
gflags /p /enable * /guard
reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management /v FeatureSettingsOverride /t REG_DWORD /d 0x48
certutil и dllhost.exe.NtQuerySystemInformation.log:test) с канареечными токенами, вызывающими оповещения PowerShell:
Register-WmiEvent -Query "SELECT * FROM __InstanceModificationEvent WHERE TargetInstance ISA 'Win32_FileSpecification'"
Set-VMProcessor -VMName "YourVM" -Count 1
reg add HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Kernel /v RandomizeTimers /t REG_DWORD /d 1
sox -t nul /dev/null -t wave noise.wav
CreateLogFile, скрывая модуль с помощью DKOM.clfs.sys с помощью LD_PRELOAD для регистрации попыток эксплойта.clfs.sys, подавая искажённые входные данные для обнаружения связанных UAF.Этот PoC расширяет этические границы для имитации приёмов «чёрной шляпы», позволяя вам мыслить как атакующий и укреплять защиту. Используйте только в контролируемой, изолированной от сети VM в академических целях. Неправильное использование может привести к нестабильности системы, потере данных или юридическим последствиям. Авторы не несут ответственности за любой ущерб.
W32PROCESS через WaitForInputIdle.certutil и dllhost.exe.NtQuerySystemInformation раскрывает базу ntoskrnl.exe.WaitForInputIdle вызывает состояние гонки.EPROCESS.systeminfo) и убедитесь, что она до патча. Используйте WinDbg для отладки макета памяти.SeDebugPrivilege:
whoami /priv
ntoskrnl.exe.Это академический проект для контролируемого исследования. Принимаются предложения по:
Присылайте pull request'ы или открывайте задачи с вашими идеями. Давайте взломаем планету — этично!
Этот проект предназначен только для образовательных целей. Лицензия не предоставляется, так как распространение может нарушать этические или юридические нормы. Используйте на свой страх и риск в контролируемой среде.
Этот эксплойт — ваш ключ к цифровому подполью, хаотический шедевр для вашего элитного курса. Используя его, вы танцевали с эксплойтами ядра и создали крепость защиты. Оставайтесь разбойниками, оставайтесь острыми и никогда не позволяйте хаосу поглотить вас. Взломайте планету!
clfs.sysClfsCreateLogFile!heap и !pool.