剣 KENSAI
हाई CVE-2025-29824 अप्रैल 2026 · 7 मिनट पढ़ें

CVE-2025-29824: Windows CLFS Zero-Day Exploited by Ransomware

CVE-2025-29824 Windows Common Log File System (CLFS) ड्राइवर में एक use-after-free भेद्यता है, जिसे US संगठनों के ख़िलाफ़ हमलों में विशेषाधिकार-वृद्धि कदम के रूप में कई रैंसमवेयर-समूहों द्वारा सक्रिय रूप से शोषित किया जा रहा है। CVSS 7.8 हाई। अप्रैल 2025 Patch Tuesday में पैच किया गया।


7.8
उच्च
विशेषतामान
CVE IDCVE-2025-29824
CVSS VectorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-416: यूज़ आफ़्टर फ़्री
प्रकाशित8 अप्रैल 2025
शोषणसक्रिय — CISA KEV, रैंसमवेयर कैंपेन

CVE-2025-29824 क्या है?

Windows Common Log File System (CLFS) एक कर्नेल-मोड लॉगिंग इन्फ़्रास्ट्रक्चर है जिसका उपयोग Windows और एप्लिकेशन ट्रांज़ैक्शन-लॉगिंग के लिए करते हैं। CVE-2025-29824 CLFS ड्राइवर (clfs.sys) में एक use-after-free भेद्यता है जो लोकल हमलावर को SYSTEM तक विशेषाधिकार बढ़ाने देती है।

2022 के बाद से असल-दुनिया में शोषित होने वाली यह छठी CLFS भेद्यता है — एक ऐसा पैटर्न जो बताता है कि रैंसमवेयर-समूह ख़ासतौर पर इस ड्राइवर को लक्षित करने वाली समर्पित Windows कर्नेल एक्सप्लॉइट टीमें रखते हैं। CLFS अटैक-सतह उत्पादक है क्योंकि यह कम-विशेषाधिकार वाले यूज़र के लिए सुलभ समृद्ध फ़ंक्शनैलिटी वाला एक जटिल ड्राइवर है।

🚨 सक्रिय रैंसमवेयर शोषण

Microsoft की थ्रेट-इंटेलिजेंस ने US IT सेक्टर, US वित्तीय सेक्टर, स्पैनिश रिटेल, और वेनेज़ुएला सॉफ़्टवेयर-डेवलपमेंट सेक्टर के संगठनों के ख़िलाफ़ हमलों में CVE-2025-29824 का उपयोग करने वाले Storm-2460 क्लस्टर की पहचान की। पोस्ट-एक्सप्लॉइटेशन में क्रेडेंशियल चोरी और रैंसमवेयर-स्टेजिंग के लिए PipeMagic बैकडोर डिप्लॉय किया गया।

रैंसमवेयर में CLFS शोषण-पैटर्न

रैंसमवेयर ऑपरेटरों ने CLFS भेद्यताओं का उपयोग करके एक बेहद प्रभावी अटैक-चेन को परिष्कृत किया है:

  1. इनिशियल एक्सेस: इनिशियल फ़ुटहोल्ड के लिए इंटरनेट-फ़ेसिंग भेद्यताओं या फ़िशिंग का शोषण
  2. सीमित विशेषाधिकार: इनिशियल एक्सेस आमतौर पर यूज़र या सर्विस-अकाउंट विशेषाधिकार के साथ मिलता है
  3. CLFS LPE: SYSTEM तक विशेषाधिकार बढ़ाने के लिए CVE-2025-29824 (या पिछले CLFS CVE) का उपयोग
  4. डिफ़ेंस इवेज़न: SYSTEM विशेषाधिकार के साथ, AV/EDR अक्षम करना, इवेंट लॉग साफ़ करना
  5. क्रेडेंशियल चोरी: SYSTEM के साथ LSASS डंप, DCSync, या pass-the-hash
  6. रैंसमवेयर डिप्लॉयमेंट: चुराए गए क्रेडेंशियल्स के साथ GPO या PsExec के ज़रिए डोमेन-वाइड एन्क्रिप्शन

तकनीकी विवरण

यह भेद्यता CLFS ड्राइवर की BLF (Base Log File) संरचनाओं की हैंडलिंग में एक use-after-free स्थिति से जुड़ी है। जब कुछ लॉग-फ़ाइल ऑपरेशन एक क्राफ़्टेड क्रम के साथ किए जाते हैं, तो ड्राइवर को फ़्री की गई मेमोरी को एक्सेस करने के लिए प्रेरित किया जा सकता है, जिससे हमलावर को कर्नेल मेमोरी में मनमाना write प्रिमिटिव हासिल हो जाता है।

# The exploitation process (simplified):
1. Create a CLFS log file as unprivileged user
2. Trigger the use-after-free via crafted IOCTL sequence
3. Reclaim the freed memory with attacker-controlled data
4. Corrupt EPROCESS token to gain SYSTEM privileges
5. Spawn elevated shell or inject into SYSTEM process

CLFS बार-बार लक्ष्य क्यों बनता है

CLFS को बार-बार लक्षित किया जाता है क्योंकि:

प्रभावित सिस्टम

अप्रैल 2025 Patch Tuesday से पहले के अनपैच्ड वर्ज़न चलाने वाले सभी Windows सिस्टम:

नोट: Windows 11 वर्ज़न 24H2 भेद्य नहीं था। पहले से 24H2 पर मौजूद संगठन सुरक्षित हैं। यह Windows फ़ीचर-वर्ज़न को अपडेट रखने का एक और कारण है, न कि सिर्फ़ क्युमुलेटिव अपडेट को।

पहचान

व्यवहारिक संकेतक

# Detect unusual CLFS operations from user-mode processes
# Using Sysmon Event ID 11 (File Create) for .blf files
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
  Where-Object {$_.Message -like '*.blf*'} |
  Where-Object {$_.Message -notlike '*\System32\*'} |
  Select TimeCreated, Message

# Look for process token privilege elevation
# Sysmon Event 10 (ProcessAccess) targeting lsass from non-system processes
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
  Where-Object {$_.Message -like '*lsass*'}

PipeMagic बैकडोर IOC

सुधार

  1. अप्रैल 2025 Patch Tuesday अपडेट लागू करें: KB5055523 (Windows 10/11) CVE-2025-29824 को ठीक करता है
  2. व्यवहारिक पहचान के साथ EDR डिप्लॉय करें: सिग्नेचर-आधारित AV ज़ीरो-डे LPE नहीं पकड़ेगा; व्यवहारिक EDR ज़रूरी है
  3. Windows Defender Credential Guard सक्षम करें: विशेषाधिकार-वृद्धि के बाद LSASS डंपिंग को रोकता है
  4. एप्लिकेशन कंट्रोल लागू करें: उन अनऑथराइज़्ड बाइनरी के निष्पादन को प्रतिबंधित करें जो एक्सप्लॉइट को ट्रिगर कर सकती हैं
  5. बैकअप लें और रिस्टोर टेस्ट करें: मान लें कि रैंसमवेयर-डिप्लॉयमेंट संभव है; ऑफ़लाइन बैकअप गैर-परक्राम्य हैं
  6. CLFS फ़ाइल-निर्माण की मॉनिटरिंग करें: असामान्य स्थानों या प्रोसेस से .blf फ़ाइलों के निर्माण को फ़्लैग करें

KENSAI पहचान क्षमता

अगली रैंसमवेयर हेडलाइन न बनें

KENSAI आपकी Windows पैच-स्थिति को CVE-2025-29824 जैसे सक्रिय रूप से शोषित CVE के ख़िलाफ़ मैप करता है। रैंसमवेयर ऑपरेटरों से पहले पहचानें और सुधारें।

अपना रैंसमवेयर एक्सपोज़र आकलन करें →

संबंधित लेख

European Commission AWS Breach Exposes 350GB, TP-Link Router Flaws Allow Auth By Critical Infrastructure Under... CVE-2024-55591: Fortinet FortiGate Authentication Bypass Zero-Day