🚨 CVE-2025-29824 漏洞利用:PipeMagic 勒索软件链
📌 关键漏洞概述
Windows CLFS 中的权限提升漏洞 → SYSTEM 权限劫持
由 Storm-2460 威胁组织 在活跃勒索软件攻击中利用
🖥️ 受影响系统
展开系统列表
🧩 漏洞利用链工作流程
graph LR A[Initial Access] -->|certutil| B[Malicious MSBuild Payload] B --> C[PipeMagic Trojan] C -->|CVE-2025-29824| D[CLFS Kernel Exploit] D -->|RtlSetAllBits| E[Token Overwrite 0xFFFFFFFF] E --> F[SYSTEM Privileges] F --> G[LSASS Dumping] G --> H[Ransomware Deployment]
初始访问
未知向量 → 通过 certutil 入侵的站点
PipeMagic 加载器
模块化木马(自 2022 年起活跃)
内核漏洞利用
// Core vulnerability logic
CLFS_Trigger_Corruption();
RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);
后利用阶段
• LSASS 内存转储 → 凭据窃取
• 使用 .random_extension 进行文件加密
• RansomEXX TOR 勒索说明部署
🌩️ 攻击归因与历史
CVE 年份 勒索软件 向量
CVE-2023-28252 2023 Nokoyawa PipeMagic → CLFS
CVE-2025-24983 2025 未知 PipeMagic → Win32K
CVE-2025-29824 2025 RansomEXX PipeMagic → CLFS
针对行业:
🏢 美国 IT/房地产 • 🇻🇪 委内瑞拉金融 • 🇪🇸 西班牙软件 • 🇸🇦 沙特零售
🛡️ 缓解措施要求
Win11 24H2 免疫性:
NtQuerySystemInformation 限制为 SeDebugPrivilege 账户
⚠️ 法律与道德警告
此漏洞利用仅出于研究目的发布。
已确认的活跃勒索软件部署于:
"针对 IT/房地产(美国)、金融(委内瑞拉)、
软件(西班牙)、零售(沙特阿拉伯)的攻击"
https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html
!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange