Загрузка...

ShieldBreak — 0-day уязвимость Windows Defender AI

12.08.2026 23:12 | 213

ShieldBreak — локальная цепочка повышения привилегий до NT AUTHORITY\SYSTEM, заявленная автором как обход исправления CVE-2026-50656 (RoguePlanet) в Microsoft Defender. Для эксплуатации атакующему уже необходимо иметь возможность выполнять код на целевой системе, однако административные права не требуются.

Механизм эксплуатации

1. Подготовка управляемого файла

Эксплойт создаёт рабочий каталог, регистрирует его как Cloud Files sync root и размещает внутри файл-placeholder BERLIN. Содержимое файла предоставляется через callback, что позволяет атакующему изменять возвращаемые данные между операциями чтения.

2. Создание двойного разрешения пути

Через Windows Object Manager создаются каталоги WD_SHADOW_* и WD_TARGET_*, а также символическая ссылка WD_SCAN. Изначально переданный Microsoft Defender путь разрешается в обычный файл BERLIN. После удаления первой ссылки та же строка пути начинает разрешаться через CLFS.

3. Инициирование сканирования Microsoft Defender

Эксплойт самостоятельно запускает ресурсное сканирование через MpClient.dll. При первом чтении Cloud Files callback возвращает ZIP-архив с EICAR. Defender обнаруживает тестовую угрозу и запускает процедуру очистки от имени SYSTEM.

Состояние Real-time Protection для этой последовательности не является принципиальным, поскольку сканирование инициируется непосредственно через MpClient.dll.

4. Подмена назначения во время очистки

После обнаружения угрозы PoC удаляет первоначальную ссылку WD_SCAN, ожидает создания служебного файла CLFS и блокирует его через LockFileEx.

Затем создаётся новая цепочка ссылок, перенаправляющая операцию через локальный административный SMB-ресурс на:

\127.0.0.1\C$\Windows\System32\phoneinfo.dll

Таким образом, путь, с которым первоначально работал Defender, начинает указывать на файл внутри C:\Windows\System32.

5. Замена содержимого

Гидратация placeholder запускается повторно. При последующих чтениях callback возвращает уже Warden.dll вместо ZIP-архива с EICAR.

В результате операция Microsoft Defender, выполняемая с привилегиями SYSTEM, записывает контролируемую атакующим DLL в:

C:\Windows\System32\phoneinfo.dll

6. Удержание созданного файла

PoC ожидает появления phoneinfo.dll:stream и отображает находящийся в нём допустимый PE-файл как исполняемый образ. Это позволяет сохранить файловый объект открытым и препятствует процедуре очистки Defender удалить созданный файл.

7. Выполнение DLL с правами SYSTEM

Для запуска DLL эксплойт помещает подготовленный Report.wer в очередь Windows Error Reporting (WER) и инициирует существующую задачу Планировщика заданий:

\Microsoft\Windows\Windows Error Reporting\QueueReporting

Планировщик запускает wermgr.exe с системными привилегиями. Процесс загружает phoneinfo.dll, в результате чего код Warden.dll выполняется в контексте SYSTEM.

8. Получение системного процесса

Полезная нагрузка подключается к named pipe SHIELDBREAK, получает системный токен процесса, переносит его в интерактивную пользовательскую сессию и запускает новый процесс с правами NT AUTHORITY\SYSTEM.

Подключение к SHIELDBREAK также используется PoC как подтверждение успешной эксплуатации.

Результат эксплуатации

Успешная эксплуатация ShieldBreak позволяет локальному пользователю без административных привилегий повысить свои права до NT AUTHORITY\SYSTEM. Цепочка представляет особый интерес для SOC, поскольку для выполнения привилегированных файловых операций злоумышленник фактически использует доверенные компоненты Microsoft Defender, Windows Error Reporting и Task Scheduler.

 

Более подробно - ShieldBreak – описание механизма эксплуатации для аналитика SOC

SOCpedia - платформа знаний

Здесь собраны материалы по практикам SOC и Blue Team: статьи, новости, книги и переводы.