Жүктелуде...

ShieldBreak — Windows Defender жүйесіндегі 0-day осалдығы AI AI

12.08.2026 23:12 | 235

1. SOC аналитигіне арналған эксплуатация механизмінің сипаттамасы

ShieldBreak — NT AUTHORITY\SYSTEM деңгейіне дейін артықшылықтарды жергілікті арттыру тізбегі, автор оны Microsoft Defender жүйесіндегі CVE-2026-50656 (RoguePlanet) түзетуін айналып өту ретінде мәлімдейді. Эксплуатациялау үшін шабуылдаушыға түйінде кодты іске қосу мүмкіндігі алдын ала қажет, бірақ әкімшілік құқықтар талап етілмейді.

2. Шабуыл қалай жұмыс істейді

2.1. Басқарылатын файлды дайындау

Эксплойт жұмыс каталогын жасайды және оны Cloud Files sync root ретінде тіркейді. Оның ішінде BERLIN placeholder-файлы жасалады. Оның мазмұны сұрау бойынша callback арқылы қайтарылады, сондықтан шабуылдаушы оқу операциялары арасында деректерді өзгерте алады.

2.2. Жолдың қосарланған шешілуін жасау

Windows Object Manager арқылы WD_SHADOW_* және WD_TARGET_* каталогтары және WD_SCAN символдық сілтемелері жасалады. Бірінші сілтеме бар болған кезде Defender-ге берілген жол кәдімгі BERLIN файлына апарады. Ол жойылғаннан кейін дәл сол жол CLFS арқылы шешіледі.

2.3. Defender вердиктін алу

Эксплойт MpClient.dll арқылы ресурстық сканерлеуді өзі іске қосады. Алғашқы оқу кезінде Cloud Files callback EICAR бар ZIP архивін қайтарады. Defender тестілік қауіпті анықтайды және SYSTEM атынан тазалау процедурасын іске қосады. Бұл реттілік үшін real-time protection күйі маңызды емес, себебі сканерлеу тікелей шақырылады.

2.4. Тазалау кезінде тағайындалған орынды ауыстыру

Қауіп анықталғаннан кейін PoC бірінші WD_SCAN сілтемесін жояды, CLFS қызметтік файлының жасалуын күтеді және оны LockFileEx арқылы бұғаттайды. Содан кейін жергілікті әкімшілік SMB ресурсы арқылы келесі мекенжайға апаратын жаңа сілтемелер тізбегі жасалады:

\127.0.0.1\C$\Windows\System32\phoneinfo.dll

2.5. Мазмұнды ауыстыру

Placeholder гидратациясы қайта іске қосылады. Кейінгі оқулар кезінде callback EICAR архивінің орнына Warden.dll қайтарады. Нәтижесінде SYSTEM құқықтарымен орындалатын Defender операциясы шабуылдаушының DLL файлын C:\Windows\System32 каталогына жазады.

2.6. Файлды ұстап тұру

PoC phoneinfo.dll:stream пайда болуын күтеді және онда орналасқан жарамды PE-файлды орындалатын образ ретінде көрсетеді. Бұл файл объектісін ашық күйде ұстап тұрады және тазалау процедурасына жасалған файлды жоюға кедергі келтіреді.

2.7. DLL файлын SYSTEM атынан орындау

Эксплойт дайындалған Report.wer файлын Windows Error Reporting кезегіне орналастырады және бар тапсырманы іске қосады:

\Microsoft\Windows\Windows Error Reporting\QueueReporting

Task Scheduler wermgr.exe процесін жүйелік артықшылықтармен іске қосады. Ол phoneinfo.dll файлын жүктейді, содан кейін Warden.dll коды SYSTEM ретінде орындалады.

2.8. Жүйелік процесті алу

Пайдалы жүктеме SHIELDBREAK named pipe арнасына қосылады, жүйелік процестің токенін алады, оны интерактивті сессияға тасымалдайды және SYSTEM құқықтарымен процесті іске қосады. Pipe арнасына қосылу бір уақытта PoC үшін эксплуатацияның сәтті орындалғанын растау қызметін атқарады.

 

Толығырақ - ShieldBreak – SOC талдаушысына арналған эксплуатация механизмінің сипаттамасы

SOCpedia - білім платформасы

Мұнда SOC және Blue Team тәжірибелері бойынша материалдар жинақталған: мақалалар, жаңалықтар, кітаптар және аудармалар.