CVE-2025-32724 : déni de service distant et crash système de Windows LSASS via RPC
HERMES
HERMES THREAT SCORE & EXPOSITION SERVICE D'AUTHENTIFICATION ACTIVE DIRECTORY
Cible :Microsoft Windows 10, Windows 11 & Windows Server (LSASS) Confiance : 96%
78 / 100
Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 14 / 20
Militarisation 15 / 20
Exposition 16 / 20
Prévalence 20 / 20
Impact 17 / 20
Maturité de l'exploit 15 / 20
Potentiel d'attaque en chaîne 16 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-32724 à un HTS de 78 (SÉVÉRITÉ ÉLEVÉE). Bien qu'elle n'autorise pas l'exécution de code à distance, cette vulnérabilité permet à un attaquant non authentifié de crasher à distance le processus critique lsass.exe via des requêtes RPC malformées. Le crash de LSASS forçant un redémarrage immédiat du système d'exploitation hôte, elle permet d'abattre en chaîne les contrôleurs de domaine Active Directory et de paralyser l'authentification d'entreprise.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-32724: Remote Denial of Service and System Crash in Windows LSASS via RPCVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-32724 | Référencement officiel NVD / MITRE |
| Avis Microsoft | MSRC CVE-2025-32724 | Bulletin officiel de mise à jour de sécurité Windows |
| CWE associée | CWE-400 : Uncontrolled Resource Consumption | Épuisement de mémoire ou exception fatale dans LSASS |
| Score CVSS v3.1 | 7.5 ÉLEVÉ | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| Score CVSS v4.0 | 7.8 ÉLEVÉ | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H |
| CPE applicables | cpe:2.3:o:microsoft:windows_10:*:*:*:*:*:*:*:*cpe:2.3:o:microsoft:windows_11:*:*:*:*:*:*:*:*cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:* | Postes clients et serveurs d’infrastructure Windows |
| Versions affectées | Toutes versions Windows antérieures aux mises à jour de juillet 2025 | Contrôleurs de domaine, serveurs membres et postes clients |
| Versions corrigées | Mises à jour cumulatives de juillet 2025 (ex. KB5051234) | Correctif officiel Microsoft Patch Tuesday |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : non répertoriée dans le catalogue KEV.
- Score EPSS : 0.01680 (Percentile : 75.5%).
- Statut opérationnel : vecteur de perturbation et d’anti-investigation (anti-forensics).
- PoC & weaponization : transmission de paquets RPC/MS-LSAD ou Kerberos spécialement forgés provoquant une exception non gérée dans
lsass.exe. - Conditions d’accès : pré-authentification ; accès réseau via RPC/SMB (ports TCP 445, 139 ou ports RPC dynamiques) ; complexité d’attaque faible.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : groupes de rançongiciels utilisant le DoS pour saboter les mécanismes de détection EDR, cybercriminels cherchant à masquer leurs traces d’intrusion.
- Campagnes observées : utilisation comme tactique de diversion ou pour forcer le redémarrage de contrôleurs de domaine afin d’intercepter les handshakes d’authentification NTLM/Kerberos.
- Malwares associés : scripts d’attaque RPC et modules d’épuisement de ressources Windows.
- Chronologie d’exploitation : publication par Microsoft lors du cycle Patch Tuesday de juillet 2025.
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Événements de crash de LSASS : journalisation d’Application Error (Event ID 1000) mentionnant le module défaillant dans
lsass.exe. - Redémarrages inopinés du système : journalisation de System Shutdown (Event ID 1074) initié par
C:\Windows\system32\lsass.exeavec le code0xc0000005ou0xc0000374.
Règle Sigma
Section intitulée « Règle Sigma »title: Crash Anormal de Windows LSASS (CVE-2025-32724)id: d4e5f6a7-3272-4b89-9012-123456789abcstatus: testdescription: Detecte un crash anormal ou une terminaison imprevue du processus LSASS provoquant l arret force de Windowsreferences: - https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-32724author: Hermes Codex Researchdate: 2026-09-10logsource: product: windows service: systemdetection: selection: EventID: 1074 Message|contains: - 'lsass.exe' - '0xc0000005' condition: selectionfalsepositives: - Rare probleme materiel ou defaillance de pilote de securitelevel: criticalSignature YARA
Section intitulée « Signature YARA »rule Exploit_Windows_LSASS_DoS_CVE_2025_32724 { meta: description = "Detecte les paquets RPC ciblant le crash memoire LSASS" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-32724" strings: $rpc_bind = { 05 00 0B 03 10 00 00 00 } // RPC Bind Request $lsarpc_uuid = { 78 57 34 12 34 12 CD AB } // LSARPC Interface UUID $oversized_payload = { 00 00 FF FF [16-64] 00 00 00 00 } condition: $rpc_bind at 0 and $lsarpc_uuid and $oversized_payload}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert tcp $EXTERNAL_NET any -> $DOMAIN_CONTROLLERS [445,139] (msg:"HERMES - Windows LSASS Remote Denial of Service Attempt (CVE-2025-32724)"; flow:to_server,established; content:"|05 00|"; depth:2; content:"|78 57 34 12|"; distance:10; classtype:denial-of-service; sid:202532724; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journal d’événements application : événement 1000 (Source: Application Error) avec
Faulting application name: lsass.exe. - Journal d’événements système : événement 1074 (Source: User32) annonçant le redémarrage sous 60 secondes déclenché par
wininit.exe. - Dumps de crash mémoire : fichiers minidump dans
C:\Windows\Minidump\ou crash dump complet dansMEMORY.DMP. - MITRE ATT&CK : T1499 (Endpoint Denial of Service), T1562.001 (Disable or Modify Tools), T1070 (Indicator Removal).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Application du correctif patch tuesday : déployer sans délai les correctifs cumulatifs de sécurité de juillet 2025 sur tous les contrôleurs de domaine et serveurs Windows.
- Reboot contrôlé impératif : un redémarrage planifié des serveurs est indispensable pour remplacer les bibliothèques LSASS actives en mémoire.
- Filtrage des ports RPC / SMB : bloquer tout accès réseau direct aux ports TCP 445, 139 et à la plage de ports dynamiques RPC (49152-65535) depuis les réseaux non autorisés.
- Activation de RunAsPPL (LSASS protection) : configurer la clé de registre
RunAsPPL = 1sousHKLM\SYSTEM\CurrentControlSet\Control\Lsapour isoler LSASS en tant que Protected Process Light. - Surveillance des redémarrages de contrôleurs de domaine : mettre en place des alertes SIEM immédiates lors de l’arrêt imprévu de services critiques Active Directory.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Ciblage des contrôleurs de domaine : l’attaquant positionné sur le réseau local ou ayant accédé à un poste de travail interne cible les contrôleurs de domaine Active Directory.
- Envoi de requêtes RPC malformées : l’assaillant transmet des paquets RPC spécialement conçus exploitant le défaut de gestion des ressources vers le service d’authentification sur le port 445.
- Crash brutal du processus LSASS : le processus
lsass.exerencontre une exception fatale et se termine anormalement.- Redémarrage forcé du serveur hôte : le processus système critique
wininit.exedétecte la mort de LSASS et déclenche immédiatement un compte à rebours de redémarrage de 60 secondes suivi d’un arrêt forcé.- Paralysie générale des authentifications : en répétant l’attaque en boucle sur tous les contrôleurs de domaine, l’attaquant provoque une indisponibilité totale des services Kerberos et NTLM. Les employés ne peuvent plus ouvrir de session, les applications d’entreprise tombent en panne et les équipes de sécurité sont coupées de leurs outils d’administration.