CVE-2025-29824: Windows CLFS Zero-Day Geëxploiteerd door Ransomware
Kort samengevat: CVE-2025-29824 is een use-after-free-kwetsbaarheid in het Windows Common Log File System (CLFS)-stuurprogramma, actief geëxploiteerd door meerdere ransomwaregroepen als privilege-escalatiestap bij aanvallen op Amerikaanse organisaties. CVSS 7.8 HOOG. Gepatcht tijdens de Patch Tuesday van april 2025.
| Kenmerk | Waarde |
|---|---|
| CVE ID | CVE-2025-29824 |
| CVSS-vector | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-416: Use After Free |
| Gepubliceerd | 8 april 2025 |
| Exploitatie | Actief — CISA KEV, ransomwarecampagnes |
CVSS 7.8 — HOOG
Wat is CVE-2025-29824?
Het Windows Common Log File System (CLFS) is een kernel-mode logginginfrastructuur die door Windows en applicaties wordt gebruikt voor transactielogging. CVE-2025-29824 is een use-after-free-kwetsbaarheid in het CLFS-stuurprogramma (clfs.sys) waarmee een lokale aanvaller rechten kan escaleren naar SYSTEM.
Dit is de zesde CLFS-kwetsbaarheid die sinds 2022 actief wordt geëxploiteerd — een patroon dat suggereert dat ransomwaregroepen toegewijde Windows-kernelexploitteams onderhouden die specifiek dit stuurprogramma als doelwit hebben. Het CLFS-aanvalsoppervlak is productief omdat het een complex stuurprogramma is met rijke functionaliteit die toegankelijk is voor gebruikers met lage rechten.
De threat intelligence van Microsoft identificeerde de Storm-2460-cluster die CVE-2025-29824 gebruikt bij aanvallen op organisaties in de Amerikaanse IT-sector, de Amerikaanse financiële sector, de Spaanse detailhandel en de Venezolaanse softwareontwikkelingssector. Na exploitatie werd de PipeMagic-backdoor ingezet voor credential-diefstal en het klaarzetten van ransomware.
Het CLFS-exploitatiepatroon in ransomware
Ransomware-operators hebben een zeer effectieve aanvalsketen verfijnd met behulp van CLFS-kwetsbaarheden:
- Initiële toegang: exploiteer aan internet blootgestelde kwetsbaarheden of phishing voor een eerste voet aan de grond
- Beperkte rechten: initiële toegang komt doorgaans binnen met gebruikers- of service-accountrechten
- CLFS LPE: gebruik CVE-2025-29824 (of eerdere CLFS-CVE's) om te escaleren naar SYSTEM
- Verdedigingsontwijking: met SYSTEM-rechten AV/EDR uitschakelen, gebeurtenislogs wissen
- Credential-diefstal: LSASS-dump, DCSync, of pass-the-hash met SYSTEM
- Ransomware-implementatie: domeinbreed versleutelen via GPO of PsExec met gestolen credentials
Technische details
De kwetsbaarheid betreft een use-after-free-conditie in de manier waarop het CLFS-stuurprogramma BLF-structuren (Base Log File) verwerkt. Wanneer bepaalde logbestandsbewerkingen in een geprepareerde volgorde worden uitgevoerd, kan het stuurprogramma ertoe worden gebracht geheugen te benaderen nadat dit is vrijgegeven, waardoor een aanvaller willekeurige schrijfprimitieven in kernelgeheugen kan bereiken.
# The exploitation process (simplified): 1. Create a CLFS log file as unprivileged user 2. Trigger the use-after-free via crafted IOCTL sequence 3. Reclaim the freed memory with attacker-controlled data 4. Corrupt EPROCESS token to gain SYSTEM privileges 5. Spawn elevated shell or inject into SYSTEM process
Waarom CLFS herhaaldelijk doelwit is
CLFS wordt herhaaldelijk als doelwit gekozen omdat:
- De complexe stuurprogrammacode veel statusovergangen kent (hoge kwetsbaarheidsdichtheid)
- Het toegankelijk is voor gebruikers zonder speciale rechten — geen bijzondere permissies vereist om met CLFS te interageren
- De exploitatie stabiel is — kerneladreslay-outs in CLFS-structuren zijn voorspelbaar
- Het functioneel is op alle moderne Windows-versies met minimale aanpassing
Getroffen systemen
Alle Windows-systemen met ongepatchte versies vóór de Patch Tuesday van april 2025:
- Windows 10 (alle ondersteunde versies)
- Windows 11 (alle ondersteunde versies)
- Windows Server 2012 R2 tot en met 2025
Opmerking: Windows 11 versie 24H2 was niet kwetsbaar. Organisaties die al op 24H2 draaien zijn beschermd. Dit is nog een reden om Windows-featureversies actueel te houden, niet alleen cumulatieve updates.
Detectie
Gedragsindicatoren
# Detect unusual CLFS operations from user-mode processes
# Using Sysmon Event ID 11 (File Create) for .blf files
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
Where-Object {$_.Message -like '*.blf*'} |
Where-Object {$_.Message -notlike '*\System32\*'} |
Select TimeCreated, Message
# Look for process token privilege elevation
# Sysmon Event 10 (ProcessAccess) targeting lsass from non-system processes
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
Where-Object {$_.Message -like '*lsass*'}
IOC's van de PipeMagic-backdoor
- DLL-bestanden geladen door
dllhost.exevanuit tijdelijke mappen - Uitgaande HTTPS-verbindingen naar via CDN gemaskeerde C2-infrastructuur
- Aanmaak van named pipes met willekeurige namen
- Alleen-in-geheugen-payloads — geen bestandsartefacten na uitvoering
Mitigatie
- Pas de updates van de Patch Tuesday van april 2025 toe: KB5055523 (Windows 10/11) verhelpt CVE-2025-29824
- Implementeer EDR met gedragsdetectie: signature-gebaseerde AV vangt geen zero-day LPE op; gedragsmatige EDR is vereist
- Schakel Windows Defender Credential Guard in: voorkomt LSASS-dumping na privilege-escalatie
- Implementeer applicatiebeheersing: beperk de uitvoering van niet-geautoriseerde binaries die de exploit kunnen triggeren
- Maak back-ups en test herstel: ga ervan uit dat ransomware-implementatie mogelijk is; offline back-ups zijn niet onderhandelbaar
- Monitor op CLFS-bestandsaanmaak: markeer aanmaak van
.blf-bestanden vanuit ongebruikelijke locaties of processen
KENSAI-detectiemogelijkheden
- Patchinventarisatie: KENSAI identificeert alle Windows-systemen zonder de cumulatieve update van april 2025
- Beoordeling van ransomware-aanvalsoppervlak: brengt de volledige aanvalsketen in kaart — van initiële toegangsvectoren tot LPE-mogelijkheden
- Prioritering van blootstelling: rangschikt ongepatchte systemen op netwerkblootstelling en datagevoeligheid
- Historische CLFS-CVE-dekking: KENSAI volgt alle zes geëxploiteerde CLFS-CVE's, voor volledige dekking
KENSAI brengt uw Windows-patchpositie in kaart tegen actief geëxploiteerde CVE's zoals CVE-2025-29824. Identificeer en verhelp voordat ransomware-operators dat doen.
Beoordeel uw ransomware-blootstelling