Интересно Уязвимость Zero Day в Защитнике Windows AV

NickelBlack

Премиум
Уязвимость Защитника Windows, связанная с повышением привилегий

Ну, во-первых, почему?

Причина, по которой Microsoft прекратила свою дерьмовую программу вознаграждения за ошибки для ошибок Windows eop, поэтому мне не интересно сообщать о них поставщику

В последнее десятилетие я искал ошибки защитника Windows, но просто тратил время, я думал, что MS просто сделал идеальный av, пока я не увидел это

Однако это описание от Microsoft:
14009a93a9f8fe62bef735a5c3756238e617d895.png


Признанный парень обычно раскрывает свои ошибки, поэтому я ждал его на этот раз, чтобы посмотреть, смогу ли я обойти исправление безопасности.
а затем он опубликовал свою статью поэтому, когда я прочитал его статью, мне казалось, что это невозможно.

Давайте рассмотрим ошибку, в конфигурации по умолчанию есть файл в c:\windows\temp\mpcmdrun.log в этом файле, который используется для регистрации событий, происходящих в mpcmdrun.log процессе, который выполняется в контексте локальной системы (наивысшие привилегии, существующие в Windows), как it4mn сказано, когда файл журнала должен достичь 16 777 216 байт (16 МБ) , чтобы вызвать ошибку, вы можете скачать ее здесь
Хорошо, давайте попробуем воспроизвести ошибку.
0c735d6ea757736c8f863b8d3d0372e7247a4a90.png

Давайте посмотрим, что происходит с procmon.
c7bbdbe20518d7d437ea5a7abde92ac40444bf82.png

Как вы можете видеть, патч, похоже, работает так, как должен, вы можете видеть MpCmdRun.exe обработку соединения с GENERIC_ALL доступом, а затем он выполняет контрольный код, FSCTL_GET_REPARSE_POINT и FSCTL_DELETE_REPARSE_POINT оба результата приводят к успеху , элемент управления получить точку повторной обработки просто проверяет, является ли каталог точкой повторной обработки, но точка повторной обработки при удалении управляющего кода попытается преобразовать соединение mpcmdrun.log.bak в каталог, после чего она перейдет к его удалению. Вроде прошился правильно! но с патчем все еще что-то не так, что, если бы мы создали соединение внутри mpcmdrun.log.bak пример: mpcmdrun.log.bak \ test.

b5d00aca4f3f283035debc853cb6a684395bf589.jpeg

Это сработало, теперь у нас есть проблема с произвольным удалением файлов в защитнике Windows.

Хорошо, давайте нанесем еще немного вреда, давайте перейдем к системной оболочке

ПРИМЕЧАНИЕ: этот метод будет работать только в Windows 10.

Давайте посмотрим, какие привилегии даны, и MpCmdRun.exe мы можем проверить их в проводнике процессов.

1b5f45c4725366527302d6365fb0587b37668603.jpeg


Похоже, mpcmdrun это дочерний процесс, от MsMpEng.exe ,который на самом деле является AV.
Давайте проверим AV:
e26634e01e1b51aafb22d357474cbc2a49e90565.png


Он работал в контексте, NT AUTHORITY\SYSTEM но как насчет других привилегий в токене?

c370a2594619aa24f275d2eec7ca3ac7b8de0c8a.png



SeRestorePrivilege Кажется, это произошло из - за токена MsMpEng.exe
Это , кажется конец, эта привилегия позволит его владельцу удалить любой файл , даже если он не имеет права делать это в ACL.

94e01fef4acfa53e834407c894dde3fc0bc7277d.png


В этом случае у нас будет возможность захватить службу, которая будет нацелена на сетевую службу проигрывателя Windows Media, которая по умолчанию расположена в C:\Program Files\Windows Media Player\wmpnetwk.exe этом файле, этот файл защищен NT SERVICE\TRUSTEDINSTALLER этим средством защиты, такие папки защищены от удаления из привилегированного процесса (например, administratorsили SYSTEM), а затем вот список наличия SeRestorePrivilegeEnabled, это позволит нам обойти это , чтобы мы могли очистить весь каталог C:\Program Files\Windows Media Player Однако сетевая служба проигрывателя Windows Media запускает службу по требованию в Windows 10, и ее ACL позволяют интерактивной группе запускать ее, мы можем проверить детали таких служб в Proces hacker.

6e6801236bca76a66922fd6e486f99012a7eb45f.png

747a0dde74a1c21e1e261e919bd8ee4d71a2fccc.png


Это хорошая новость, поэтому, если у нас есть возможность воссоздать C:\Program Files\Windows Media Player каталог, мы можем захватить службу с помощью вредоноса, к счастью и большое спасибо jonasLyk за предоставление метода, позволяющего создавать произвольные каталоги из произвольного удаления файлов, вы можете увидеть статью здесь


Техника проста, если мы удалим весь C:\ProgramData\Microsoft\Windows\WER каталог, инструмент отчетов об ошибках Windows воссоздает его для нас, а затем создаст, C:\ProgramData\Microsoft\Windows\WER\Temp позволяя аутентифицированным пользователям иметь доступ на запись и удаление как в WER, так и в каталогах Temp,
b1eab480c73fbbb0d2dfbdc0b868f668a5ab7b0d.png


что в свою очередь позволит пользователю абузить создание папки Temp, создавая точки повторной обработки от C:\ProgramData\Microsoft\Windows\WER до , \RPC CONTROL\ а затем создать символическую ссылку из \RPC CONTROL\Temp-> C:\Program Files\Windows Media Playerтак , как только мы повторно запустить запланированное задание папка будет создана с новыми правами позволяя проверку подлинности пользователя , чтобы писать на нем так что мы можем написать полезную нагрузку , а затем запустить службу единственная проблема будет иметь полученные привилегии \Microsoft\Windows\Windows Error Reporting\QueueReportingC:\Program Files\Windows Media Player
6e6801236bca76a66922fd6e486f99012a7eb45f.png


Как вы можете видеть здесь, мы не работаем, поскольку NT AUTHORITY\SYSTEM вместо этого работает служба, поскольку NT AUTHORITY\Network Service эта учетная запись службы не имеет полного контроля над системой, и это проблема, которую мы можем легко решить.
Вы можете найти PoC здесь это цепочка, поэтому она должна создать системную оболочку.

(Копипаст с транслитированием гугла)
 
Похожие темы
Support81 Zero-click уязвимость обнаружена во всех версиях Windows Новости в сети 0
Admin Интересно Российские хакеры используют уязвимость Zimbra для кражи электронной почты. Новости в сети 0
Admin Интересно Уязвимость в Cursor позволяет запускать вредоносный код при открытии репозитория. Новости в сети 0
Admin Интересно Уязвимость в расширении Claude for Chrome позволяет другим расширениям управлять Gmail, Docs и Calendar. Новости в сети 0
Admin UFOLABSNEWS Уязвимость GhostCommit позволяет украсть пароли через PNG-файлы. Новости в сети 0
Admin UFOLABSNEWS Palo Alto Networks обнаружила критическую уязвимость в межсетевых экранах. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в Zimbra позволяет выполнять вредоносный код через письма. Новости в сети 0
Admin UFOLABSNEWS Хакеры активно эксплуатируют критическую уязвимость в Docker-образе Gitea. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники похитили 3,1 миллиона долларов, используя уязвимость Ill Bloom в криптокошельках. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимость для кражи средств из криптокошельков. Новости в сети 0
Admin UFOLABSNEWS Уязвимость GhostApproval позволяет вредоносным репозиториям выполнять код в AI-ассистентах. Новости в сети 0
Admin UFOLABSNEWS Исследование выявило уязвимость в системе проверки подписанных коммитов GitHub. Новости в сети 0
Admin UFOLABSNEWS Хакеры получили доступ к переписке британских чиновников через уязвимость Fortinet. Новости в сети 0
Admin UFOLABSNEWS CISA требует устранить критическую уязвимость в Adobe ColdFusion до конца недели. Новости в сети 0
Admin UFOLABSNEWS Обнаружена 15-летняя уязвимость GhostLock в ядре Linux, позволяющая получить root-доступ. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в Google Dialogflow CX позволяла злоумышленникам перехватывать чат-ботов. Новости в сети 0
Admin UFOLABSNEWS Исследователи обнаружили критическую уязвимость в протоколе Attested TLS. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в GitHub Agentic Workflows позволяет получать доступ к приватным репозиториям. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в Gitea позволяла получить административные права через подмену заголовков. Новости в сети 0
Admin UFOLABSNEWS Хакеры начали атаковать уязвимость в Adobe ColdFusion через два часа после публикации патча. Новости в сети 0
Admin UFOLABSNEWS CERT/CC обнаружил скрытую бэкдор-уязвимость в прошивках роутеров Tenda. Новости в сети 0
Admin UFOLABSNEWS 16-летняя уязвимость в Linux KVM позволяла гостевой системе атаковать физический сервер. Новости в сети 0
Admin UFOLABSNEWS Эксплуатируется критическая уязвимость в Adobe ColdFusion. Новости в сети 0
Admin UFOLABSNEWS В Opera GX обнаружена уязвимость, позволяющая сайтам автоматически устанавливать вредоносные моды. Новости в сети 0
Admin UFOLABSNEWS Сервер за $3000 помог обнаружить уязвимость в блокчейне Aptos на $70 миллиардов. Новости в сети 0
Admin UFOLABSNEWS Обнаружена новая уязвимость в NetScaler, позволяющая удалённо получать данные. Новости в сети 0
Admin UFOLABSNEWS Группы вымогателей используют уязвимость Citrix Bleed 2 и легитимные инструменты для атак. Новости в сети 0
Admin UFOLABSNEWS Исследователи обнаружили уязвимость BioShocking в ИИ-браузерах. Новости в сети 0
Admin UFOLABSNEWS Уязвимость в Android-приложениях позволяет злоумышленникам перехватывать управление. Новости в сети 0
Admin UFOLABSNEWS Уязвимость SharePoint CVE-2026-45659 добавлена в каталог CISA KEV. Новости в сети 0
Admin UFOLABSNEWS Хакеры атакуют промышленные контроллеры Lantronix через критическую уязвимость. Новости в сети 0
Admin UFOLABSNEWS Новая уязвимость в Linux позволяет получить права root через кэшированные бинарные файлы. Новости в сети 0
Admin UFOLABSNEWS Уязвимость PixelSmash в FFmpeg позволяет выполнять чужие команды через повреждённые видеофайлы. Новости в сети 0
Admin UFOLABSNEWS Обнаружена критическая уязвимость в FFmpeg: просмотр видео может полностью скомпрометировать систему. Новости в сети 0
Admin UFOLABSNEWS Обнаружена уязвимость Squidbleed, позволяющая утечку HTTP-запросов через прокси. Новости в сети 0
Admin UFOLABSNEWS Microsoft обнаружила уязвимость в AutoGen Studio, позволяющую взламывать компьютеры через ИИ-агента. Новости в сети 0
Admin UFOLABSNEWS Критическая уязвимость в GNU Savannah позволяла получить контроль над репозиториями. Новости в сети 0
Admin UFOLABSNEWS Хакеры эксплуатируют уязвимость в плагине Gravity SMTP для WordPress, чтобы получить доступ к API-ключам. Новости в сети 0
Admin UFOLABSNEWS Хакеры активно используют критическую уязвимость в Splunk Enterprise. Новости в сети 0
Admin UFOLABSNEWS Google отказалась платить за критическую уязвимость в облачном сервисе. Новости в сети 0
Admin UFOLABSNEWS Обнаружена уязвимость в беспроводных наушниках, позволяющая подслушивать разговоры. Новости в сети 0
Admin Интересно Исследователь обнаружил уязвимость в системах трансляции Чемпионата мира по футболу FIFA. Новости в сети 0
Admin Интересно CISA обнаружила уязвимость в плагине LiteSpeed cPanel, позволяющую повысить привилегии до root. Новости в сети 0
Admin Интересно Уязвимость в Microsoft 365 Copilot позволяла красть письма и файлы одним кликом. Новости в сети 0
Admin Интересно Обнаружена критическая уязвимость в ядре Linux для arm64. Новости в сети 0
Admin Интересно Новая уязвимость позволяет обойти защиту BitLocker за пару минут. Новости в сети 0
Admin Интересно Неисправленная уязвимость в Langflow активно эксплуатируется для удалённого выполнения кода. Новости в сети 0
Admin Интересно Veeam устранил критическую уязвимость в Backup & Replication. Новости в сети 0
Admin Интересно Уязвимость в WinRAR используется российскими группами для кражи данных в Украине. Новости в сети 0
Admin Интересно Уязвимость LiteLLM CVE-2026-42271 активно эксплуатируется злоумышленниками. Новости в сети 0

Название темы