Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-7344 — Техническое исследование обхода UEFI Secure Boot, вызванного небезопасным пользовательским загрузчиком PE, включающее анализ первопричины, процесс эксплуатации уязвимости и учебный proof-of-concept. | Kitploit
Инструменты/GitHubGitHub/themalwareguardian/cve-2024-7344
Анализ уязвимостейЭксплуатацияОбратная инженерияАнализ вредоносных программАнализ Бинарных ФайловОбучение и ОбразованиеАнализ Прошивок
GitHubthemalwareguardian/cve-2024-7344

CVE-2024-7344

Техническое исследование обхода UEFI Secure Boot, вызванного небезопасным пользовательским загрузчиком PE, включающее анализ первопричины, процесс эксплуатации уязвимости и учебный proof-of-concept.

Репозиторий
191 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🐞 CVE-2024-7344: Некорректная загрузка PE-образов

Этот репозиторий содержит исследовательские материалы, связанные с CVE-2024-7344 — уязвимостью обхода Secure Boot, затрагивающей системы UEFI. Здесь собраны технический анализ уязвимости, документация по сценарию атаки и воссозданные приложения, предназначенные для воспроизведения уязвимого поведения в контролируемых средах. Репозиторий также включает документацию и исследовательские ресурсы, призванные помочь специалистам по безопасности в изучении, исследовании и экспериментах с методами, связанными с данной уязвимостью.




📑 Содержание

  • Первоначальное обнаружение и официальные ссылки
  • Уязвимые бинарные файлы (реальные / образовательные)
  • Обзор уязвимости (анализ и эксплуатация)
  • 📂
    • Secure Boot и сертификаты Microsoft
    • Обнаружение и разведка
    • Анализ первопричины
    • Процесс эксплуатации
    • Затронутое программное обеспечение



🧠 Первоначальное обнаружение и официальные ссылки

CVE-2024-7344 была первоначально обнаружена и ответственно раскрыта исследовательской командой ESET при координационной поддержке CERT/CC. Официальные и общественные ссылки:

  • Исследовательский блог ESET (16 января 2025 года)
    • Под покровом UEFI Secure Boot: представляем CVE-2024-7344
  • Коллекция общественных ссылок
    • Awesome Bring Your Own Vulnerable Application



🐜 Уязвимые бинарные файлы

Этот репозиторий включает упрощённое образовательное доказательство концепции, воспроизводящее тот же класс уязвимости, что и CVE-2024-7344. Кроме того, часть оригинальной реальной реализации была проанализирована и задокументирована в рамках специализированного исследовательского проекта по безопасности UEFI.

Исследователям, заинтересованным в понимании исторического происхождения этой уязвимости, оригинального формата ALRM, кастомного загрузчика RxPE и эволюции затронутых продуктов после отзыва сертификатов Microsoft, следует обратиться к сопутствующему репозиторию "UEFI-Security-Research-Howyar-SysReturn-NetCopy".


🧨 Реальный уязвимый бинарный файл

Оригинальное 32-разрядное уязвимое UEFI-приложение, затронутое CVE-2024-7344, включено в этот репозиторий.

  • UEFI-приложение стороннего производителя, подписанное Microsoft (reloader32.efi).
  • Используется в реальном программном обеспечении для восстановления системы и эксплуатируется вредоносным ПО (например, HybridPetya).
  • Реализует небезопасный кастомный PE-загрузчик, позволяющий выполнять неподписанные UEFI-бинарные файлы.

Известно, что 64-разрядный бинарный файл доступен внутри архива, размещённого на VirusTotal. Доступ к этому образцу требует учётной записи VirusTotal Enterprise, и на момент написания у нас не было доступа для его загрузки. Для справки, образец можно найти по следующему URL для исследователей, имеющих соответствующий доступ:

  • VirusTotal

🎓 Образовательный уязвимый бинарный файл

  • Полностью компилируемый исходный код упрощённого образовательного UEFI-приложения.
  • Воспроизводит ту же предпосылку уязвимости, что и реальный бинарный файл.
  • Разработан для помощи новичкам:
    • Постепенный прогресс в анализе оригинального бинарного файла.
    • Избежание сложной обратной разработки на ранних этапах.
    • Понимание механики уязвимости.



🧪 Обзор уязвимости (анализ и эксплуатация)

CVE-2024-7344 — это уязвимость обхода UEFI Secure Boot, вызванная UEFI-приложением стороннего производителя, подписанным Microsoft, которое некорректно загружает и выполняет неподписанные UEFI-бинарные файлы в процессе загрузки. Уязвимость позволяет злоумышленникам выполнять недоверенный код до загрузки операционной системы, фактически нарушая цепочку доверия UEFI Secure Boot даже при включённом Secure Boot.

В отличие от других уязвимостей обхода Secure Boot, основанных на повреждении памяти или манипуляциях с NVRAM, CVE-2024-7344 является результатом логической ошибки и дефекта проектирования. Затронутое UEFI-приложение реализует собственный кастомный PE-загрузчик вместо использования стандартных служб UEFI (LoadImage и StartImage), тем самым обходя всю криптографическую проверку, обычно обеспечиваемую Secure Boot.

Поскольку уязвимое приложение подписано сертификатом Microsoft для сторонних UEFI-компонентов и по умолчанию доверено на большинстве систем, эксплуатация происходит на этапе с высокими привилегиями и на ранней стадии выполнения платформы.


🔐 Secure Boot и сертификаты Microsoft

Secure Boot — это ключевая функция безопасности UEFI, предназначенная для обеспечения цепочки доверия платформы от прошивки до операционной системы. Её основная цель — предотвращение выполнения несанкционированных или вредоносных загрузочных компонентов, таких как буткиты, в процессе загрузки.

На высоком уровне Secure Boot работает путём криптографической проверки UEFI-исполняемых файлов перед их запуском. Эта проверка выполняется с использованием двух баз данных, поддерживаемых прошивкой:

  • db: Содержит доверенные хэши Authenticode и доверенные корневые сертификаты.
  • dbx: Содержит отозванные или явно недоверенные хэши и сертификаты.

UEFI-приложению разрешено выполняться, если выполняется одно из условий:

  • Его хэш Authenticode совпадает с записью в db, или
  • Его цепочка сертификатов проходит проверку до доверенного корневого сертификата, присутствующего в db, и оно отсутствует в dbx.

По умолчанию большинство систем поставляются со следующими сертификатами, доверенными в db:

  • Microsoft Corporation UEFI CA 2011 — используется для подписи сторонних UEFI-компонентов, включая Linux shim.
  • Microsoft Windows Production PCA 2011 — используется для подписи загрузчика Windows.
  • Один или несколько сертификатов, принадлежащих OEM-производителям.

Уязвимое приложение, затронутое CVE-2024-7344, подписано сертификатом Microsoft Corporation UEFI CA 2011. Поскольку этот сертификат широко доверен у разных производителей и платформ, любая уязвимость в таком подписанном приложении имеет глобальное влияние и может быть эксплуатирована на большинстве UEFI-систем.


🔎 Обнаружение и разведка

Уязвимость была обнаружена исследовательской командой ESET при анализе UEFI-компонентов, поставляемых с несколькими продуктами для восстановления системы в реальном времени. Первоначальная разведка выявила наличие UEFI-приложения, подписанного Microsoft, с именем reloader.efi, развёрнутого вместе с файлом данных cloak.dat на системном разделе EFI (ESP).

Скачать инструмент