剣 KENSAI

CVE-2025-29824: Windows CLFS Zero-Day Geëxploiteerd door Ransomware

april 2026 7 min leestijd beveiliging

Kort samengevat: CVE-2025-29824 is een use-after-free-kwetsbaarheid in het Windows Common Log File System (CLFS)-stuurprogramma, actief geëxploiteerd door meerdere ransomwaregroepen als privilege-escalatiestap bij aanvallen op Amerikaanse organisaties. CVSS 7.8 HOOG. Gepatcht tijdens de Patch Tuesday van april 2025.

KenmerkWaarde
CVE IDCVE-2025-29824
CVSS-vectorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-416: Use After Free
Gepubliceerd8 april 2025
ExploitatieActief — CISA KEV, ransomwarecampagnes

CVSS 7.8 — HOOG

Wat is CVE-2025-29824?

Het Windows Common Log File System (CLFS) is een kernel-mode logginginfrastructuur die door Windows en applicaties wordt gebruikt voor transactielogging. CVE-2025-29824 is een use-after-free-kwetsbaarheid in het CLFS-stuurprogramma (clfs.sys) waarmee een lokale aanvaller rechten kan escaleren naar SYSTEM.

Dit is de zesde CLFS-kwetsbaarheid die sinds 2022 actief wordt geëxploiteerd — een patroon dat suggereert dat ransomwaregroepen toegewijde Windows-kernelexploitteams onderhouden die specifiek dit stuurprogramma als doelwit hebben. Het CLFS-aanvalsoppervlak is productief omdat het een complex stuurprogramma is met rijke functionaliteit die toegankelijk is voor gebruikers met lage rechten.

🚨 Actieve ransomware-exploitatie

De threat intelligence van Microsoft identificeerde de Storm-2460-cluster die CVE-2025-29824 gebruikt bij aanvallen op organisaties in de Amerikaanse IT-sector, de Amerikaanse financiële sector, de Spaanse detailhandel en de Venezolaanse softwareontwikkelingssector. Na exploitatie werd de PipeMagic-backdoor ingezet voor credential-diefstal en het klaarzetten van ransomware.

Het CLFS-exploitatiepatroon in ransomware

Ransomware-operators hebben een zeer effectieve aanvalsketen verfijnd met behulp van CLFS-kwetsbaarheden:

  1. Initiële toegang: exploiteer aan internet blootgestelde kwetsbaarheden of phishing voor een eerste voet aan de grond
  2. Beperkte rechten: initiële toegang komt doorgaans binnen met gebruikers- of service-accountrechten
  3. CLFS LPE: gebruik CVE-2025-29824 (of eerdere CLFS-CVE's) om te escaleren naar SYSTEM
  4. Verdedigingsontwijking: met SYSTEM-rechten AV/EDR uitschakelen, gebeurtenislogs wissen
  5. Credential-diefstal: LSASS-dump, DCSync, of pass-the-hash met SYSTEM
  6. Ransomware-implementatie: domeinbreed versleutelen via GPO of PsExec met gestolen credentials

Technische details

De kwetsbaarheid betreft een use-after-free-conditie in de manier waarop het CLFS-stuurprogramma BLF-structuren (Base Log File) verwerkt. Wanneer bepaalde logbestandsbewerkingen in een geprepareerde volgorde worden uitgevoerd, kan het stuurprogramma ertoe worden gebracht geheugen te benaderen nadat dit is vrijgegeven, waardoor een aanvaller willekeurige schrijfprimitieven in kernelgeheugen kan bereiken.

# The exploitation process (simplified):
1. Create a CLFS log file as unprivileged user
2. Trigger the use-after-free via crafted IOCTL sequence
3. Reclaim the freed memory with attacker-controlled data
4. Corrupt EPROCESS token to gain SYSTEM privileges
5. Spawn elevated shell or inject into SYSTEM process

Waarom CLFS herhaaldelijk doelwit is

CLFS wordt herhaaldelijk als doelwit gekozen omdat:

Getroffen systemen

Alle Windows-systemen met ongepatchte versies vóór de Patch Tuesday van april 2025:

Opmerking: Windows 11 versie 24H2 was niet kwetsbaar. Organisaties die al op 24H2 draaien zijn beschermd. Dit is nog een reden om Windows-featureversies actueel te houden, niet alleen cumulatieve updates.

Detectie

Gedragsindicatoren

# Detect unusual CLFS operations from user-mode processes
# Using Sysmon Event ID 11 (File Create) for .blf files
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
  Where-Object {$_.Message -like '*.blf*'} |
  Where-Object {$_.Message -notlike '*\System32\*'} |
  Select TimeCreated, Message

# Look for process token privilege elevation
# Sysmon Event 10 (ProcessAccess) targeting lsass from non-system processes
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
  Where-Object {$_.Message -like '*lsass*'}

IOC's van de PipeMagic-backdoor

Mitigatie

  1. Pas de updates van de Patch Tuesday van april 2025 toe: KB5055523 (Windows 10/11) verhelpt CVE-2025-29824
  2. Implementeer EDR met gedragsdetectie: signature-gebaseerde AV vangt geen zero-day LPE op; gedragsmatige EDR is vereist
  3. Schakel Windows Defender Credential Guard in: voorkomt LSASS-dumping na privilege-escalatie
  4. Implementeer applicatiebeheersing: beperk de uitvoering van niet-geautoriseerde binaries die de exploit kunnen triggeren
  5. Maak back-ups en test herstel: ga ervan uit dat ransomware-implementatie mogelijk is; offline back-ups zijn niet onderhandelbaar
  6. Monitor op CLFS-bestandsaanmaak: markeer aanmaak van .blf-bestanden vanuit ongebruikelijke locaties of processen

KENSAI-detectiemogelijkheden

Word niet de volgende ransomware-krantenkop

KENSAI brengt uw Windows-patchpositie in kaart tegen actief geëxploiteerde CVE's zoals CVE-2025-29824. Identificeer en verhelp voordat ransomware-operators dat doen.

Beoordeel uw ransomware-blootstelling