CVE-2025-29824: Windows CLFS Zero-Day explorado por ransomware
CVE-2025-29824 é uma vulnerabilidade de uso após liberação no driver Windows Common Log File System (CLFS), explorada ativamente por vários grupos de ransomware como uma etapa de escalonamento de privilégios em ataques contra organizações dos EUA. CVSS 7.8 ALTO. Corrigida no Patch Tuesday de abril de 2025.
| Atributo | Valor |
|---|---|
| ID do CVE | CVE-2025-29824 |
| Vetor CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-416: Uso após liberação |
| Publicado | Abril 8, 2025 |
| Exploração | Ativo — CISA KEV, campanhas de ransomware |
O que é CVE-2025-29824?
O Common Log File System (CLFS) Windows é uma infraestrutura de registro em modo kernel usada por Windows e aplicativos para registro de transações. CVE-2025-29824 é uma vulnerabilidade de uso após liberação no driver CLFS (clfs.sys) que permite que um invasor local eleve privilégios para SYSTEM.
Esta é a sexta vulnerabilidade CLFS explorada desde 2022 – um padrão que sugere que grupos de ransomware mantêm equipes dedicadas de exploração do kernel Windows visando especificamente este driver. A superfície de ataque CLFS é produtiva porque é um driver complexo com funcionalidades avançadas acessíveis a usuários de baixo privilégio.
🚨 Exploração ativa de ransomware
A inteligência de ameaças da Microsoft identificou o cluster Storm-2460 usando CVE-2025-29824 em ataques contra organizações no setor de TI dos EUA, no setor financeiro dos EUA, no varejo espanhol e no setor de desenvolvimento de software venezuelano. A pós-exploração implantou o backdoor PipeMagic para roubo de credenciais e preparação de ransomware.
O padrão de exploração CLFS em ransomware
Os operadores de ransomware refinaram uma cadeia de ataque altamente eficaz usando vulnerabilidades CLFS:
- Acesso inicial: Explorar vulnerabilidades da Internet ou phishing para obter acesso inicial
- Privilégios limitados: O acesso inicial normalmente ocorre com privilégios de usuário ou conta de serviço
- CLFS LPE: Use CVE-2025-29824 (ou CVEs CLFS anteriores) para escalar para SYSTEM
- Evasão de defesas: Com privilégios SYSTEM, desative AV/EDR, limpe logs de eventos
- Roubo de credenciais: Dump LSASS, DCSync ou pass-the-hash com SYSTEM
- Implantação de ransomware: Criptografe todo o domínio via GPO ou PsExec com credenciais roubadas
Detalhes técnicos
A vulnerabilidade envolve uma condição de uso após liberação no manuseio de estruturas BLF (Base Log File) pelo driver CLFS. Quando certas operações de arquivo de log são executadas com uma sequência especialmente criada, o driver pode ser induzido a acessar a memória após ela ter sido liberada, permitindo que um invasor obtenha primitivas de gravação arbitrárias na memória do kernel.
# The exploitation process (simplified): 1. Create a CLFS log file as unprivileged user 2. Trigger the use-after-free via crafted IOCTL sequence 3. Reclaim the freed memory with attacker-controlled data 4. Corrupt EPROCESS token to gain SYSTEM privileges 5. Spawn elevated shell or inject into SYSTEM process
Por que CLFS é um alvo repetido
CLFS é alvo repetidamente porque:
- Código de driver complexo com muitas transições de estado (alta densidade de vulnerabilidade)
- Acessível a usuários sem privilégios — não são necessárias permissões especiais para interagir com CLFS
- Exploração estável — layouts de endereços de kernel em estruturas CLFS são previsíveis
- Funcional em todas as versões modernas do Windows com modificações mínimas
Sistemas afetados
Todos os sistemas Windows executando versões sem patch antes do Patch Tuesday de abril de 2025:
- Windows 10 (todas as versões suportadas)
- Windows 11 (todas as versões suportadas)
- Windows Server 2012 R2 a 2025
Observação: A versão Windows 11 24H2 não era vulnerável. As organizações que já estão em 24H2 estão protegidas. Este é outro incentivo para manter as versões dos recursos Windows atualizadas, não apenas atualizações cumulativas.
Detecção
Indicadores Comportamentais
# Detect unusual CLFS operations from user-mode processes
# Using Sysmon Event ID 11 (File Create) for .blf files
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
Where-Object {$_.Message -like '*.blf*'} |
Where-Object {$_.Message -notlike '*\System32\*'} |
Select TimeCreated, Message
# Look for process token privilege elevation
# Sysmon Event 10 (ProcessAccess) targeting lsass from non-system processes
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
Where-Object {$_.Message -like '*lsass*'}
IOCs backdoor PipeMagic
- Arquivos DLL carregados por
dllhost.exede diretórios temporários - Conexões HTTPS de saída para infraestrutura C2 voltada para CDN
- Criação de pipe nomeado com nomes aleatórios
- Cargas somente de memória — sem artefatos de arquivo após a execução
Mitigação
- Aplique as atualizações do Patch Tuesday de abril de 2025: KB5055523 (Windows 10/11) corrige o CVE-2025-29824
- Implante EDR com detecção comportamental: AV baseado em assinatura não capturará LPE de dia zero; EDR comportamental é necessário
- Habilite o Windows Defender Credential Guard: Impede o despejo de LSASS após escalonamento de privilégios
- Implemente o controle de aplicativos: Restringir a execução de binários não autorizados que possam desencadear a exploração
- Restaurações de backup e teste: Suponha que a implantação de ransomware seja possível; backups offline não são negociáveis
- Monitore a criação de arquivo CLFS: Sinalize a criação de
.blfarquivos de locais ou processos incomuns
Capacidade de detecção KENSAI
- Verificação de inventário de patches: KENSAI identifica todos os sistemas Windows sem a atualização cumulativa de abril 2025
- Avaliação da superfície de ataque de ransomware: Mapeia toda a cadeia de ataque — desde vetores de acesso inicial até oportunidades de LPE
- Priorização de exposição: Classifica sistemas não corrigidos por exposição de rede e sensibilidade de dados
- Cobertura histórica do CLFS CVE: KENSAI rastreia todos os seis CVEs CLFS explorados, garantindo cobertura abrangente
Não seja o próxima manchete sobre ransomware
KENSAI mapeia sua postura de patch Windows em relação a CVEs explorados ativamente, como CVE-2025-29824. Identifique e corrija antes que os operadores de ransomware o façam.
Avalie sua exposição ao ransomware →