Sploitus

CVE-2025-29824-Exploit

kitploit · 2026-08-24

Exploit Code

MARKDOWN74 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AFANPAN-CVE-2025-29824-EXPLOIT
🚨 CVE-2025-29824 Эксплойт: Цепочка программы-вымогателя PipeMagic

📌 Обзор критической уязвимости

Уязвимость повышения привилегий в Windows CLFS → Перехват привилегий SYSTEM  
Эксплуатируется в активных атаках программ-вымогателей группой Storm-2460

🖥️ Затронутые системы

**Развернуть список систем**

🧩 Схема цепочки эксплойта

graph LR A[Первоначальный доступ] -->|certutil| B[Вредоносная полезная нагрузка MSBuild] B --> C[Троян PipeMagic] C -->|CVE-2025-29824| D[Эксплойт ядра CLFS] D -->|RtlSetAllBits| E[Перезапись токена 0xFFFFFFFF] E --> F[Привилегии SYSTEM] F --> G[Дамп LSASS] G --> H[Развертывание вымогателя]

  1. Первоначальный доступ  
Неизвестный вектор → Скомпрометированные сайты через `certutil`

  2. Загрузчик PipeMagic  
Модульный троян (активен с 2022 г.)

  3. Эксплойт ядра  
// Основная логика уязвимости CLFS_Trigger_Corruption(); RtlSetAllBits(exploit_process_token, 0xFFFFFFFF);

  4. Постэксплуатация  
• Дамп памяти LSASS → Кража учетных данных

• Шифрование файлов с .random_extension

• Развертывание TOR-записки RansomEXX




🌩️ Атрибуция атак и история

CVE Год Программа-вымогатель Вектор

CVE-2023-28252 2023 Nokoyawa PipeMagic → CLFS

CVE-2025-24983 2025 Неизвестно PipeMagic → Win32K

CVE-2025-29824 2025 RansomEXX PipeMagic → CLFS

Целевые отрасли:  
🏢 США: IT/Недвижимость • 🇻🇪 Венесуэла: Финансы • 🇪🇸 Испания: ПО • 🇸🇦 Саудовская Аравия: Розница

🛡️ Требования по смягчению

  * Патч установлен: Вторник исправлений апреля 2025 г. ! Приоритет обнаружения: активность certutil -> MSBuild


  * Блокировка шаблона: манипуляция токеном RtlSetAllBits



Win11 24H2 Иммунитет:  
NtQuerySystemInformation ограничен для учетных записей с SeDebugPrivilege

⚠️ Правовое и этическое предупреждение

Этот эксплойт опубликован ТОЛЬКО В ИССЛЕДОВАТЕЛЬСКИХ ЦЕЛЯХ.

Подтверждено активное развертывание вымогателя в:

«Атаки на IT/недвижимость (США), финансы (Венесуэла),  


ПО (Испания), розницу (Саудовская Аравия)»

https://thehackernews.com/2025/04/pipemagic-trojan-exploits-windows-zero.html

!https://img.shields.io/badge/RISK-CRITICAL-red !https://img.shields.io/badge/PATCHED-April_2025-green !https://img.shields.io/badge/SCOPE-Win7→Server_2025-orange