CVE-2025-29824: Windows CLFS Zero-Day Exploited by Ransomware
CVE-2025-29824 Windows Common Log File System (CLFS) ड्राइवर में एक use-after-free भेद्यता है, जिसे US संगठनों के ख़िलाफ़ हमलों में विशेषाधिकार-वृद्धि कदम के रूप में कई रैंसमवेयर-समूहों द्वारा सक्रिय रूप से शोषित किया जा रहा है। CVSS 7.8 हाई। अप्रैल 2025 Patch Tuesday में पैच किया गया।
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2025-29824 |
| CVSS Vector | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-416: यूज़ आफ़्टर फ़्री |
| प्रकाशित | 8 अप्रैल 2025 |
| शोषण | सक्रिय — CISA KEV, रैंसमवेयर कैंपेन |
CVE-2025-29824 क्या है?
Windows Common Log File System (CLFS) एक कर्नेल-मोड लॉगिंग इन्फ़्रास्ट्रक्चर है जिसका उपयोग Windows और एप्लिकेशन ट्रांज़ैक्शन-लॉगिंग के लिए करते हैं। CVE-2025-29824 CLFS ड्राइवर (clfs.sys) में एक use-after-free भेद्यता है जो लोकल हमलावर को SYSTEM तक विशेषाधिकार बढ़ाने देती है।
2022 के बाद से असल-दुनिया में शोषित होने वाली यह छठी CLFS भेद्यता है — एक ऐसा पैटर्न जो बताता है कि रैंसमवेयर-समूह ख़ासतौर पर इस ड्राइवर को लक्षित करने वाली समर्पित Windows कर्नेल एक्सप्लॉइट टीमें रखते हैं। CLFS अटैक-सतह उत्पादक है क्योंकि यह कम-विशेषाधिकार वाले यूज़र के लिए सुलभ समृद्ध फ़ंक्शनैलिटी वाला एक जटिल ड्राइवर है।
🚨 सक्रिय रैंसमवेयर शोषण
Microsoft की थ्रेट-इंटेलिजेंस ने US IT सेक्टर, US वित्तीय सेक्टर, स्पैनिश रिटेल, और वेनेज़ुएला सॉफ़्टवेयर-डेवलपमेंट सेक्टर के संगठनों के ख़िलाफ़ हमलों में CVE-2025-29824 का उपयोग करने वाले Storm-2460 क्लस्टर की पहचान की। पोस्ट-एक्सप्लॉइटेशन में क्रेडेंशियल चोरी और रैंसमवेयर-स्टेजिंग के लिए PipeMagic बैकडोर डिप्लॉय किया गया।
रैंसमवेयर में CLFS शोषण-पैटर्न
रैंसमवेयर ऑपरेटरों ने CLFS भेद्यताओं का उपयोग करके एक बेहद प्रभावी अटैक-चेन को परिष्कृत किया है:
- इनिशियल एक्सेस: इनिशियल फ़ुटहोल्ड के लिए इंटरनेट-फ़ेसिंग भेद्यताओं या फ़िशिंग का शोषण
- सीमित विशेषाधिकार: इनिशियल एक्सेस आमतौर पर यूज़र या सर्विस-अकाउंट विशेषाधिकार के साथ मिलता है
- CLFS LPE: SYSTEM तक विशेषाधिकार बढ़ाने के लिए CVE-2025-29824 (या पिछले CLFS CVE) का उपयोग
- डिफ़ेंस इवेज़न: SYSTEM विशेषाधिकार के साथ, AV/EDR अक्षम करना, इवेंट लॉग साफ़ करना
- क्रेडेंशियल चोरी: SYSTEM के साथ LSASS डंप, DCSync, या pass-the-hash
- रैंसमवेयर डिप्लॉयमेंट: चुराए गए क्रेडेंशियल्स के साथ GPO या PsExec के ज़रिए डोमेन-वाइड एन्क्रिप्शन
तकनीकी विवरण
यह भेद्यता CLFS ड्राइवर की BLF (Base Log File) संरचनाओं की हैंडलिंग में एक use-after-free स्थिति से जुड़ी है। जब कुछ लॉग-फ़ाइल ऑपरेशन एक क्राफ़्टेड क्रम के साथ किए जाते हैं, तो ड्राइवर को फ़्री की गई मेमोरी को एक्सेस करने के लिए प्रेरित किया जा सकता है, जिससे हमलावर को कर्नेल मेमोरी में मनमाना write प्रिमिटिव हासिल हो जाता है।
# The exploitation process (simplified): 1. Create a CLFS log file as unprivileged user 2. Trigger the use-after-free via crafted IOCTL sequence 3. Reclaim the freed memory with attacker-controlled data 4. Corrupt EPROCESS token to gain SYSTEM privileges 5. Spawn elevated shell or inject into SYSTEM process
CLFS बार-बार लक्ष्य क्यों बनता है
CLFS को बार-बार लक्षित किया जाता है क्योंकि:
- कई स्टेट-ट्रांज़िशन वाला जटिल ड्राइवर कोड (उच्च भेद्यता-घनत्व)
- अनप्रिविलेज्ड यूज़र के लिए सुलभ — CLFS के साथ इंटरैक्ट करने के लिए किसी विशेष अनुमति की ज़रूरत नहीं
- स्थिर शोषण — CLFS संरचनाओं में कर्नेल-एड्रेस लेआउट पूर्वानुमेय हैं
- न्यूनतम संशोधन के साथ सभी आधुनिक Windows वर्ज़न पर काम करता है
प्रभावित सिस्टम
अप्रैल 2025 Patch Tuesday से पहले के अनपैच्ड वर्ज़न चलाने वाले सभी Windows सिस्टम:
- Windows 10 (सभी समर्थित वर्ज़न)
- Windows 11 (सभी समर्थित वर्ज़न)
- Windows Server 2012 R2 से 2025 तक
नोट: Windows 11 वर्ज़न 24H2 भेद्य नहीं था। पहले से 24H2 पर मौजूद संगठन सुरक्षित हैं। यह Windows फ़ीचर-वर्ज़न को अपडेट रखने का एक और कारण है, न कि सिर्फ़ क्युमुलेटिव अपडेट को।
पहचान
व्यवहारिक संकेतक
# Detect unusual CLFS operations from user-mode processes
# Using Sysmon Event ID 11 (File Create) for .blf files
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
Where-Object {$_.Message -like '*.blf*'} |
Where-Object {$_.Message -notlike '*\System32\*'} |
Select TimeCreated, Message
# Look for process token privilege elevation
# Sysmon Event 10 (ProcessAccess) targeting lsass from non-system processes
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
Where-Object {$_.Message -like '*lsass*'}
PipeMagic बैकडोर IOC
- DLL फ़ाइलें
dllhost.exeद्वारा टेम्प डायरेक्टरी से लोड की गईं - CDN-फ़्रंटेड C2 इन्फ़्रास्ट्रक्चर को आउटबाउंड HTTPS कनेक्शन
- रैंडमाइज़्ड नामों के साथ नेम्ड-पाइप निर्माण
- केवल-मेमोरी पेलोड — निष्पादन के बाद कोई फ़ाइल-आर्टिफ़ैक्ट नहीं
सुधार
- अप्रैल 2025 Patch Tuesday अपडेट लागू करें: KB5055523 (Windows 10/11) CVE-2025-29824 को ठीक करता है
- व्यवहारिक पहचान के साथ EDR डिप्लॉय करें: सिग्नेचर-आधारित AV ज़ीरो-डे LPE नहीं पकड़ेगा; व्यवहारिक EDR ज़रूरी है
- Windows Defender Credential Guard सक्षम करें: विशेषाधिकार-वृद्धि के बाद LSASS डंपिंग को रोकता है
- एप्लिकेशन कंट्रोल लागू करें: उन अनऑथराइज़्ड बाइनरी के निष्पादन को प्रतिबंधित करें जो एक्सप्लॉइट को ट्रिगर कर सकती हैं
- बैकअप लें और रिस्टोर टेस्ट करें: मान लें कि रैंसमवेयर-डिप्लॉयमेंट संभव है; ऑफ़लाइन बैकअप गैर-परक्राम्य हैं
- CLFS फ़ाइल-निर्माण की मॉनिटरिंग करें: असामान्य स्थानों या प्रोसेस से
.blfफ़ाइलों के निर्माण को फ़्लैग करें
KENSAI पहचान क्षमता
- पैच इन्वेंट्री स्कैनिंग: KENSAI उन सभी Windows सिस्टम की पहचान करता है जिनमें अप्रैल 2025 क्युमुलेटिव अपडेट नहीं है
- रैंसमवेयर अटैक-सतह आकलन: पूरी अटैक-चेन को मैप करता है — इनिशियल-एक्सेस वेक्टर से लेकर LPE अवसरों तक
- एक्सपोज़र प्राथमिकता: अनपैच्ड सिस्टम को नेटवर्क-एक्सपोज़र और डेटा-संवेदनशीलता के आधार पर रैंक करता है
- ऐतिहासिक CLFS CVE कवरेज: KENSAI सभी छह शोषित CLFS CVE को ट्रैक करता है, जो व्यापक कवरेज सुनिश्चित करता है
अगली रैंसमवेयर हेडलाइन न बनें
KENSAI आपकी Windows पैच-स्थिति को CVE-2025-29824 जैसे सक्रिय रूप से शोषित CVE के ख़िलाफ़ मैप करता है। रैंसमवेयर ऑपरेटरों से पहले पहचानें और सुधारें।
अपना रैंसमवेयर एक्सपोज़र आकलन करें →