CVE-2025-61303CVE-2025-61303是Hatching Triage Sandbox(Windows 10 build 2004及Windows 10 LTSC 2021版本,日期均为2025-08-14)中存在的一个高危安全漏洞。该漏洞位于沙箱的Windows行为分析引擎中,CVSS评分为9.8,属于严重级别。攻击者通过提交恶意样本至沙箱进行分析时,利用该漏洞可使样本逃避检测并触发拒绝分析(Denial-of-Analysis)攻击。具体而言,当提交的恶意样本递归地生成大量子进程时,会产生海量的日志数据,迅速耗尽系统资源(CPU、内存、磁盘I/O等),导致沙箱的行为分析引擎无法正常工作。在此情况下,样本执行的关键恶意行为,包括PowerShell命令执行、反向Shell(reverse shell)建立等,将无法被完整记录和报告,从而误导安全分析人员,严重影响沙箱分析结果的完整性和可用性。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,表明该漏洞可通过网络远程利用,无需认证和用户交互,对机密性、完整性和可用性均产生高影响。该漏洞的存在使得攻击者能够有效规避主流沙箱分析平台的检测,对企业安全运营和恶意软件分析工作构成严重威胁。
CVE-2025-61303的漏洞根源在于Hatching Triage Sandbox的Windows行为分析引擎在处理大量子进程时缺乏有效的资源限制和日志管理机制。技术原理如下:
1. **进程监控机制缺陷**:沙箱通过挂钩(hook)Windows API来监控系统调用和进程行为,并将所有监控到的行为记录到日志中。然而,该引擎未对单个样本可创建的进程数量施加合理上限。
2. **资源耗尽攻击**:当恶意样本执行后,通过递归调用CreateProcess等Windows API不断创建子进程(甚至形成进程树/进程炸弹),每个子进程都会触发API挂钩并产生大量日志条目,导致日志文件急剧膨胀。
3. **日志溢出与丢弃**:由于磁盘I/O和存储资源被海量日志写入所耗尽,沙箱的行为分析引擎可能出现日志写入失败、关键事件丢失或引擎崩溃的情况。
4. **恶意行为隐匿**:在资源耗尽的状态下,沙箱无法继续有效监控样本的后续行为。此时样本可以静默执行PowerShell脚本、建立反向Shell连接、下载第二阶段载荷等高危操作,而这些关键行为将不会被记录在分析报告中。
5. **拒绝分析效果**:最终,沙箱返回的分析报告将不完整或失真,安全分析师无法获取样本的真实恶意行为特征,导致分析结果不可信。
该漏洞的利用无需认证和用户交互,攻击者只需将精心构造的恶意样本提交至Hatching Triage平台即可触发。