Aller au contenu

CVE-2025-32724 : déni de service distant et crash système de Windows LSASS via RPC

HERMES

HERMES THREAT SCORE & EXPOSITION SERVICE D'AUTHENTIFICATION ACTIVE DIRECTORY

Cible : Microsoft Windows 10, Windows 11 & Windows Server (LSASS)
Confiance : 96%
78 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 14 / 20
Militarisation 15 / 20
Exposition 16 / 20
Prévalence 20 / 20
Impact 17 / 20
Maturité de l'exploit 15 / 20
Potentiel d'attaque en chaîne 16 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-32724 à un HTS de 78 (SÉVÉRITÉ ÉLEVÉE). Bien qu'elle n'autorise pas l'exécution de code à distance, cette vulnérabilité permet à un attaquant non authentifié de crasher à distance le processus critique lsass.exe via des requêtes RPC malformées. Le crash de LSASS forçant un redémarrage immédiat du système d'exploitation hôte, elle permet d'abattre en chaîne les contrôleurs de domaine Active Directory et de paralyser l'authentification d'entreprise.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-32724: Remote Denial of Service and System Crash in Windows LSASS via RPCVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-32724Référencement officiel NVD / MITRE
Avis MicrosoftMSRC CVE-2025-32724Bulletin officiel de mise à jour de sécurité Windows
CWE associéeCWE-400 : Uncontrolled Resource ConsumptionÉpuisement de mémoire ou exception fatale dans LSASS
Score CVSS v3.17.5 ÉLEVÉCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Score CVSS v4.07.8 ÉLEVÉCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
CPE applicablescpe:2.3:o:microsoft:windows_10:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_11:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*
Postes clients et serveurs d’infrastructure Windows
Versions affectéesToutes versions Windows antérieures aux mises à jour de juillet 2025Contrôleurs de domaine, serveurs membres et postes clients
Versions corrigéesMises à jour cumulatives de juillet 2025 (ex. KB5051234)Correctif officiel Microsoft Patch Tuesday

  • CISA KEV : non répertoriée dans le catalogue KEV.
  • Score EPSS : 0.01680 (Percentile : 75.5%).
  • Statut opérationnel : vecteur de perturbation et d’anti-investigation (anti-forensics).
  • PoC & weaponization : transmission de paquets RPC/MS-LSAD ou Kerberos spécialement forgés provoquant une exception non gérée dans lsass.exe.
  • Conditions d’accès : pré-authentification ; accès réseau via RPC/SMB (ports TCP 445, 139 ou ports RPC dynamiques) ; complexité d’attaque faible.

  • Acteurs de menace : groupes de rançongiciels utilisant le DoS pour saboter les mécanismes de détection EDR, cybercriminels cherchant à masquer leurs traces d’intrusion.
  • Campagnes observées : utilisation comme tactique de diversion ou pour forcer le redémarrage de contrôleurs de domaine afin d’intercepter les handshakes d’authentification NTLM/Kerberos.
  • Malwares associés : scripts d’attaque RPC et modules d’épuisement de ressources Windows.
  • Chronologie d’exploitation : publication par Microsoft lors du cycle Patch Tuesday de juillet 2025.

  • Événements de crash de LSASS : journalisation d’Application Error (Event ID 1000) mentionnant le module défaillant dans lsass.exe.
  • Redémarrages inopinés du système : journalisation de System Shutdown (Event ID 1074) initié par C:\Windows\system32\lsass.exe avec le code 0xc0000005 ou 0xc0000374.
title: Crash Anormal de Windows LSASS (CVE-2025-32724)
id: d4e5f6a7-3272-4b89-9012-123456789abc
status: test
description: Detecte un crash anormal ou une terminaison imprevue du processus LSASS provoquant l arret force de Windows
references:
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-32724
author: Hermes Codex Research
date: 2026-09-10
logsource:
product: windows
service: system
detection:
selection:
EventID: 1074
Message|contains:
- 'lsass.exe'
- '0xc0000005'
condition: selection
falsepositives:
- Rare probleme materiel ou defaillance de pilote de securite
level: critical
rule Exploit_Windows_LSASS_DoS_CVE_2025_32724 {
meta:
description = "Detecte les paquets RPC ciblant le crash memoire LSASS"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-32724"
strings:
$rpc_bind = { 05 00 0B 03 10 00 00 00 } // RPC Bind Request
$lsarpc_uuid = { 78 57 34 12 34 12 CD AB } // LSARPC Interface UUID
$oversized_payload = { 00 00 FF FF [16-64] 00 00 00 00 }
condition:
$rpc_bind at 0 and $lsarpc_uuid and $oversized_payload
}
alert tcp $EXTERNAL_NET any -> $DOMAIN_CONTROLLERS [445,139] (msg:"HERMES - Windows LSASS Remote Denial of Service Attempt (CVE-2025-32724)"; flow:to_server,established; content:"|05 00|"; depth:2; content:"|78 57 34 12|"; distance:10; classtype:denial-of-service; sid:202532724; rev:1;)
  • Journal d’événements application : événement 1000 (Source: Application Error) avec Faulting application name: lsass.exe.
  • Journal d’événements système : événement 1074 (Source: User32) annonçant le redémarrage sous 60 secondes déclenché par wininit.exe.
  • Dumps de crash mémoire : fichiers minidump dans C:\Windows\Minidump\ ou crash dump complet dans MEMORY.DMP.
  • MITRE ATT&CK : T1499 (Endpoint Denial of Service), T1562.001 (Disable or Modify Tools), T1070 (Indicator Removal).

  1. Application du correctif patch tuesday : déployer sans délai les correctifs cumulatifs de sécurité de juillet 2025 sur tous les contrôleurs de domaine et serveurs Windows.
  2. Reboot contrôlé impératif : un redémarrage planifié des serveurs est indispensable pour remplacer les bibliothèques LSASS actives en mémoire.
  3. Filtrage des ports RPC / SMB : bloquer tout accès réseau direct aux ports TCP 445, 139 et à la plage de ports dynamiques RPC (49152-65535) depuis les réseaux non autorisés.
  4. Activation de RunAsPPL (LSASS protection) : configurer la clé de registre RunAsPPL = 1 sous HKLM\SYSTEM\CurrentControlSet\Control\Lsa pour isoler LSASS en tant que Protected Process Light.
  5. Surveillance des redémarrages de contrôleurs de domaine : mettre en place des alertes SIEM immédiates lors de l’arrêt imprévu de services critiques Active Directory.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Ciblage des contrôleurs de domaine : l’attaquant positionné sur le réseau local ou ayant accédé à un poste de travail interne cible les contrôleurs de domaine Active Directory.
  2. Envoi de requêtes RPC malformées : l’assaillant transmet des paquets RPC spécialement conçus exploitant le défaut de gestion des ressources vers le service d’authentification sur le port 445.
  3. Crash brutal du processus LSASS : le processus lsass.exe rencontre une exception fatale et se termine anormalement.
  4. Redémarrage forcé du serveur hôte : le processus système critique wininit.exe détecte la mort de LSASS et déclenche immédiatement un compte à rebours de redémarrage de 60 secondes suivi d’un arrêt forcé.
  5. Paralysie générale des authentifications : en répétant l’attaque en boucle sur tous les contrôleurs de domaine, l’attaquant provoque une indisponibilité totale des services Kerberos et NTLM. Les employés ne peuvent plus ouvrir de session, les applications d’entreprise tombent en panne et les équipes de sécurité sont coupées de leurs outils d’administration.