剣 KENSAI
High CVE-2025-29824 April 2026 · 7 min read

CVE-2025-29824: Windows CLFS Zero-Day Exploited by Ransomware

CVE-2025-29824 ist eine Use-after-free-Schwachstelle im Treiber des Windows Common Log File System (CLFS), aktiv von mehreren Ransomware-Gruppen als Schritt zur Privilegienerhöhung in Angriffen gegen US-Organisationen ausgenutzt. CVSS 7.8 HOCH. Im April-2025-Patch-Tuesday gepatcht.


7.8
HIGH
AttributWert
CVE-IDCVE-2025-29824
CVSS-VektorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-416: Use-after-free
Veröffentlicht8. April 2025
AusnutzungAktiv — CISA KEV, Ransomware-Kampagnen

Was ist CVE-2025-29824?

Das Windows Common Log File System (CLFS) ist eine Kernel-Mode-Logging-Infrastruktur, die von Windows und Anwendungen für Transaktions-Logging genutzt wird. CVE-2025-29824 ist eine Use-after-free-Schwachstelle im CLFS-Treiber (clfs.sys), die es einem lokalen Angreifer erlaubt, seine Rechte auf SYSTEM zu erhöhen.

Dies ist die sechste seit 2022 in freier Wildbahn ausgenutzte CLFS-Schwachstelle — ein Muster, das nahelegt, dass Ransomware-Gruppen dedizierte Windows-Kernel-Exploit-Teams unterhalten, die gezielt diesen Treiber angreifen. Die CLFS-Angriffsfläche ist ergiebig, weil es sich um einen komplexen Treiber mit umfangreicher Funktionalität handelt, die auch für Benutzer mit geringen Rechten zugänglich ist.

🚨 Aktive Ransomware-Ausnutzung

Die Threat-Intelligence von Microsoft identifizierte den Storm-2460-Cluster, der CVE-2025-29824 in Angriffen gegen Organisationen im US-IT-Sektor, US-Finanzsektor, spanischen Einzelhandel und venezolanischen Software-Entwicklungssektor einsetzte. Post-Exploitation setzte die PipeMagic-Backdoor für Credential-Diebstahl und Ransomware-Staging ein.

Das CLFS-Ausnutzungsmuster in Ransomware

Ransomware-Betreiber haben eine hochwirksame Angriffskette mit CLFS-Schwachstellen verfeinert:

  1. Initial Access: Ausnutzung internet-gerichteter Schwachstellen oder Phishing für den ersten Fuß in der Tür
  2. Eingeschränkte Rechte: Initial Access landet typischerweise mit Benutzer- oder Dienstkonto-Rechten
  3. CLFS-LPE: CVE-2025-29824 (oder frühere CLFS-CVEs) nutzen, um auf SYSTEM zu eskalieren
  4. Defense Evasion: Mit SYSTEM-Rechten AV/EDR deaktivieren, Event-Logs löschen
  5. Credential-Diebstahl: LSASS-Dump, DCSync oder Pass-the-Hash mit SYSTEM
  6. Ransomware-Deployment: Domänenweite Verschlüsselung via GPO oder PsExec mit gestohlenen Credentials

Technische Details

Die Schwachstelle beruht auf einer Use-after-free-Bedingung bei der Behandlung von BLF-Strukturen (Base Log File) durch den CLFS-Treiber. Wenn bestimmte Log-Datei-Operationen mit einer präparierten Sequenz ausgeführt werden, kann der Treiber dazu gebracht werden, auf Speicher zuzugreifen, nachdem dieser freigegeben wurde, wodurch ein Angreifer beliebige Write-Primitive im Kernel-Speicher erlangt.

# The exploitation process (simplified):
1. Create a CLFS log file as unprivileged user
2. Trigger the use-after-free via crafted IOCTL sequence
3. Reclaim the freed memory with attacker-controlled data
4. Corrupt EPROCESS token to gain SYSTEM privileges
5. Spawn elevated shell or inject into SYSTEM process

Warum CLFS ein wiederkehrendes Ziel ist

CLFS wird wiederholt angegriffen, weil:

Betroffene Systeme

Alle Windows-Systeme, die ungepatchte Versionen vor dem April-2025-Patch-Tuesday ausführen:

Hinweis: Windows 11 Version 24H2 war nicht verwundbar. Organisationen, die bereits auf 24H2 sind, sind geschützt. Dies ist ein weiterer Anreiz, Windows-Feature-Versionen aktuell zu halten — nicht nur kumulative Updates.

Erkennung

Verhaltensindikatoren

# Detect unusual CLFS operations from user-mode processes
# Using Sysmon Event ID 11 (File Create) for .blf files
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
  Where-Object {$_.Message -like '*.blf*'} |
  Where-Object {$_.Message -notlike '*\System32\*'} |
  Select TimeCreated, Message

# Look for process token privilege elevation
# Sysmon Event 10 (ProcessAccess) targeting lsass from non-system processes
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
  Where-Object {$_.Message -like '*lsass*'}

PipeMagic-Backdoor-IOCs

Mitigation

  1. April-2025-Patch-Tuesday-Updates anwenden: KB5055523 (Windows 10/11) behebt CVE-2025-29824
  2. EDR mit verhaltensbasierter Erkennung einsetzen: Signaturbasiertes AV fängt Zero-Day-LPE nicht ab; verhaltensbasiertes EDR ist erforderlich
  3. Windows Defender Credential Guard aktivieren: Verhindert LSASS-Dumping nach Privilegienerhöhung
  4. Application Control umsetzen: Beschränken Sie die Ausführung nicht autorisierter Binaries, die den Exploit auslösen könnten
  5. Backups und Restore-Tests: Gehen Sie davon aus, dass ein Ransomware-Deployment möglich ist; Offline-Backups sind nicht verhandelbar
  6. CLFS-Dateierstellung überwachen: Markieren Sie die Erstellung von .blf-Dateien aus ungewöhnlichen Orten oder Prozessen

KENSAI-Erkennungsfähigkeit

Werden Sie nicht die nächste Ransomware-Schlagzeile

KENSAI kartiert Ihren Windows-Patch-Stand gegen aktiv ausgenutzte CVEs wie CVE-2025-29824. Identifizieren und beheben Sie, bevor Ransomware-Betreiber es tun.

Ihre Ransomware-Exposure bewerten →

Related Articles

European Commission AWS Breach Exposes 350GB, TP-Link Router Flaws Allow Auth By Critical Infrastructure Under... CVE-2024-55591: Fortinet FortiGate Authentication Bypass Zero-Day