Опубликованный эксплойт позволяет обычному пользователю записывать файлы в каталог System32.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1024/572;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Защитный продукт сам может превратиться в точку входа для атаки. Исследователь под псевдонимом Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher для Kaspersky Endpoint Security и утверждает, что обнаружил неизвестную ранее уязвимость нулевого дня , позволяющую обычному пользователю нарушить границы привилегий Windows.
Опубликованный PoC-код автор проверял на полностью обновленной Windows 11 25H2 с Kaspersky Endpoint Security 14.0.0.504. При успешном срабатывании HardBreacher создает файл MY_SNAKE_IS_SOLID.dll в каталоге C:\Windows\System32 и предоставляет текущему пользователю полный доступ к созданному объекту. Обычная учетная запись не должна свободно записывать файлы в System32, поэтому подобный результат указывает на нарушение механизма разграничения прав.
Сам Nightmare Eclipse не скрывает, что нынешняя версия HardBreacher работает нестабильно. Эксплойт часто завершается ошибкой, поэтому исследователю приходилось запускать его несколько раз. Автор считает, что найденный механизм можно превратить в стабильный скрытный эксплойт, который срабатывает одним запуском, однако готового варианта такого уровня пока нет.
По описанию исследователя, проблема связана с взаимодействием Kaspersky Endpoint Security с собственным интерфейсным процессом. После получения контроля над процессом интерфейса защитное ПО начинает вести себя некорректно. Nightmare Eclipse утверждает, что смог нарушать работу продукта и влиять на операции доступа к файлам. Технические подробности механизма пока раскрыты лишь частично, поэтому независимо оценить весь возможный диапазон последствий сложно.
Называть HardBreacher готовым способом мгновенно получить полный контроль над Windows пока преждевременно. Публичный PoC демонстрирует запись объекта в защищенный системный каталог, однако автор не показал стабильную цепочку, которая каждый раз приводит к запуску произвольного кода с правами SYSTEM. Независимого воспроизведения HardBreacher сторонними исследователями также пока нет. На 31 августа уязвимости не присвоен CVE, а Kaspersky публично не подтвердила заявленную проблему и не назвала перечень затронутых версий.
Отдельный вопрос касается масштаба потенциальной уязвимости. Nightmare Eclipse тестировал только Kaspersky Endpoint Security 14.0.0.504, поэтому переносить выводы на другие сборки продукта нельзя. Неизвестно и то, требуется ли для атаки специфическая конфигурация защитного ПО или HardBreacher способен работать с настройками по умолчанию.
Nightmare Eclipse уже привлекал внимание публикацией уязвимостей в средствах защиты Windows. Весной исследователь выпустил несколько PoC, связанных с Microsoft Defender, включая BlueHammer, RedSun и UnDefend. Позднее специалисты Huntress зафиксировали применение разработок Nightmare Eclipse в реальной атаке . В том инциденте злоумышленники пытались использовать опубликованные инструменты после проникновения в корпоративную сеть, хотя большинство попыток эксплуатации завершились неудачно.
История HardBreacher показывает неприятную особенность endpoint-защиты. Антивирусы и EDR работают с высокими привилегиями, перехватывают файловые операции и глубоко интегрируются с Windows. Ошибка внутри такого продукта потенциально дает атакующему гораздо больше возможностей, чем уязвимость обычного пользовательского приложения. Пока HardBreacher остается неподтвержденным и нестабильным исследовательским PoC, но публикация рабочего кода заметно повышает интерес к проверке заявленной проблемы.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1024/572;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Защитный продукт сам может превратиться в точку входа для атаки. Исследователь под псевдонимом Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher для Kaspersky Endpoint Security и утверждает, что обнаружил неизвестную ранее уязвимость нулевого дня , позволяющую обычному пользователю нарушить границы привилегий Windows.
Опубликованный PoC-код автор проверял на полностью обновленной Windows 11 25H2 с Kaspersky Endpoint Security 14.0.0.504. При успешном срабатывании HardBreacher создает файл MY_SNAKE_IS_SOLID.dll в каталоге C:\Windows\System32 и предоставляет текущему пользователю полный доступ к созданному объекту. Обычная учетная запись не должна свободно записывать файлы в System32, поэтому подобный результат указывает на нарушение механизма разграничения прав.
Сам Nightmare Eclipse не скрывает, что нынешняя версия HardBreacher работает нестабильно. Эксплойт часто завершается ошибкой, поэтому исследователю приходилось запускать его несколько раз. Автор считает, что найденный механизм можно превратить в стабильный скрытный эксплойт, который срабатывает одним запуском, однако готового варианта такого уровня пока нет.
По описанию исследователя, проблема связана с взаимодействием Kaspersky Endpoint Security с собственным интерфейсным процессом. После получения контроля над процессом интерфейса защитное ПО начинает вести себя некорректно. Nightmare Eclipse утверждает, что смог нарушать работу продукта и влиять на операции доступа к файлам. Технические подробности механизма пока раскрыты лишь частично, поэтому независимо оценить весь возможный диапазон последствий сложно.
Называть HardBreacher готовым способом мгновенно получить полный контроль над Windows пока преждевременно. Публичный PoC демонстрирует запись объекта в защищенный системный каталог, однако автор не показал стабильную цепочку, которая каждый раз приводит к запуску произвольного кода с правами SYSTEM. Независимого воспроизведения HardBreacher сторонними исследователями также пока нет. На 31 августа уязвимости не присвоен CVE, а Kaspersky публично не подтвердила заявленную проблему и не назвала перечень затронутых версий.
Отдельный вопрос касается масштаба потенциальной уязвимости. Nightmare Eclipse тестировал только Kaspersky Endpoint Security 14.0.0.504, поэтому переносить выводы на другие сборки продукта нельзя. Неизвестно и то, требуется ли для атаки специфическая конфигурация защитного ПО или HardBreacher способен работать с настройками по умолчанию.
Nightmare Eclipse уже привлекал внимание публикацией уязвимостей в средствах защиты Windows. Весной исследователь выпустил несколько PoC, связанных с Microsoft Defender, включая BlueHammer, RedSun и UnDefend. Позднее специалисты Huntress зафиксировали применение разработок Nightmare Eclipse в реальной атаке . В том инциденте злоумышленники пытались использовать опубликованные инструменты после проникновения в корпоративную сеть, хотя большинство попыток эксплуатации завершились неудачно.
История HardBreacher показывает неприятную особенность endpoint-защиты. Антивирусы и EDR работают с высокими привилегиями, перехватывают файловые операции и глубоко интегрируются с Windows. Ошибка внутри такого продукта потенциально дает атакующему гораздо больше возможностей, чем уязвимость обычного пользовательского приложения. Пока HardBreacher остается неподтвержденным и нестабильным исследовательским PoC, но публикация рабочего кода заметно повышает интерес к проверке заявленной проблемы.
- Источник новости
- www.securitylab.ru