剣 KENSAI
Alto CVE-2025-29824 Abril 2026 · 7 min de leitura

CVE-2025-29824: Windows CLFS Zero-Day explorado por ransomware

CVE-2025-29824 é uma vulnerabilidade de uso após liberação no driver Windows Common Log File System (CLFS), explorada ativamente por vários grupos de ransomware como uma etapa de escalonamento de privilégios em ataques contra organizações dos EUA. CVSS 7.8 ALTO. Corrigida no Patch Tuesday de abril de 2025.


7.8
ALTO
AtributoValor
ID do CVECVE-2025-29824
Vetor CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-416: Uso após liberação
PublicadoAbril 8, 2025
ExploraçãoAtivo — CISA KEV, campanhas de ransomware

O que é CVE-2025-29824?

O Common Log File System (CLFS) Windows é uma infraestrutura de registro em modo kernel usada por Windows e aplicativos para registro de transações. CVE-2025-29824 é uma vulnerabilidade de uso após liberação no driver CLFS (clfs.sys) que permite que um invasor local eleve privilégios para SYSTEM.

Esta é a sexta vulnerabilidade CLFS explorada desde 2022 – um padrão que sugere que grupos de ransomware mantêm equipes dedicadas de exploração do kernel Windows visando especificamente este driver. A superfície de ataque CLFS é produtiva porque é um driver complexo com funcionalidades avançadas acessíveis a usuários de baixo privilégio.

🚨 Exploração ativa de ransomware

A inteligência de ameaças da Microsoft identificou o cluster Storm-2460 usando CVE-2025-29824 em ataques contra organizações no setor de TI dos EUA, no setor financeiro dos EUA, no varejo espanhol e no setor de desenvolvimento de software venezuelano. A pós-exploração implantou o backdoor PipeMagic para roubo de credenciais e preparação de ransomware.

O padrão de exploração CLFS em ransomware

Os operadores de ransomware refinaram uma cadeia de ataque altamente eficaz usando vulnerabilidades CLFS:

  1. Acesso inicial: Explorar vulnerabilidades da Internet ou phishing para obter acesso inicial
  2. Privilégios limitados: O acesso inicial normalmente ocorre com privilégios de usuário ou conta de serviço
  3. CLFS LPE: Use CVE-2025-29824 (ou CVEs CLFS anteriores) para escalar para SYSTEM
  4. Evasão de defesas: Com privilégios SYSTEM, desative AV/EDR, limpe logs de eventos
  5. Roubo de credenciais: Dump LSASS, DCSync ou pass-the-hash com SYSTEM
  6. Implantação de ransomware: Criptografe todo o domínio via GPO ou PsExec com credenciais roubadas

Detalhes técnicos

A vulnerabilidade envolve uma condição de uso após liberação no manuseio de estruturas BLF (Base Log File) pelo driver CLFS. Quando certas operações de arquivo de log são executadas com uma sequência especialmente criada, o driver pode ser induzido a acessar a memória após ela ter sido liberada, permitindo que um invasor obtenha primitivas de gravação arbitrárias na memória do kernel.

# The exploitation process (simplified):
1. Create a CLFS log file as unprivileged user
2. Trigger the use-after-free via crafted IOCTL sequence
3. Reclaim the freed memory with attacker-controlled data
4. Corrupt EPROCESS token to gain SYSTEM privileges
5. Spawn elevated shell or inject into SYSTEM process

Por que CLFS é um alvo repetido

CLFS é alvo repetidamente porque:

Sistemas afetados

Todos os sistemas Windows executando versões sem patch antes do Patch Tuesday de abril de 2025:

Observação: A versão Windows 11 24H2 não era vulnerável. As organizações que já estão em 24H2 estão protegidas. Este é outro incentivo para manter as versões dos recursos Windows atualizadas, não apenas atualizações cumulativas.

Detecção

Indicadores Comportamentais

# Detect unusual CLFS operations from user-mode processes
# Using Sysmon Event ID 11 (File Create) for .blf files
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
  Where-Object {$_.Message -like '*.blf*'} |
  Where-Object {$_.Message -notlike '*\System32\*'} |
  Select TimeCreated, Message

# Look for process token privilege elevation
# Sysmon Event 10 (ProcessAccess) targeting lsass from non-system processes
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
  Where-Object {$_.Message -like '*lsass*'}

IOCs backdoor PipeMagic

Mitigação

  1. Aplique as atualizações do Patch Tuesday de abril de 2025: KB5055523 (Windows 10/11) corrige o CVE-2025-29824
  2. Implante EDR com detecção comportamental: AV baseado em assinatura não capturará LPE de dia zero; EDR comportamental é necessário
  3. Habilite o Windows Defender Credential Guard: Impede o despejo de LSASS após escalonamento de privilégios
  4. Implemente o controle de aplicativos: Restringir a execução de binários não autorizados que possam desencadear a exploração
  5. Restaurações de backup e teste: Suponha que a implantação de ransomware seja possível; backups offline não são negociáveis
  6. Monitore a criação de arquivo CLFS: Sinalize a criação de .blf arquivos de locais ou processos incomuns

Capacidade de detecção KENSAI

Não seja o próxima manchete sobre ransomware

KENSAI mapeia sua postura de patch Windows em relação a CVEs explorados ativamente, como CVE-2025-29824. Identifique e corrija antes que os operadores de ransomware o façam.

Avalie sua exposição ao ransomware →

Artigos relacionados

Violação da AWS da Comissão Europeia expõe 350GB, falhas do roteador TP-Link permitem autenticação por Infraestrutura crítica sob... CVE-2024-55591: Ignorar autenticação Fortinet FortiGate de dia zero