Новости CrowdStrike должен защищать Windows, но сам отдаёт SYSTEM-права. Nightmare-Eclipse выложил эксплоит FalconFlank

NewsMaker

I'm just a script
Премиум
29,667
46
8 Ноя 2022
Защитный агент с максимальными полномочиями неожиданно превратился в инструмент для их захвата.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
wir7wlzpzn92u16r9lbk3es25sbmt3ru.jpg

<div itemprop="articleBody">Защитный агент CrowdStrike Falcon может сам открыть путь к максимальным правам в Windows. Исследователь Chaotic Eclipse, также известный как MSNightmare и Nightmare Eclipse, опубликовал демонстрационный эксплойт FalconFlank для заявленной zero-day уязвимости, которая позволяет локальному пользователю поднять привилегии через механизм очистки вредоносных макросов Microsoft Office.

По словам автора, FalconFlank работает на полностью обновлённых Windows 11 25H2 и Windows Server 2025 с CrowdStrike Falcon в режиме Phase 3 Optimal Protection. Для атаки должна быть включена функция Microsoft Office file malicious macro removal, которая позволяет Falcon автоматически вмешиваться в заражённые документы.

Опасность связана с тем, что защитный агент выполняет операции с высокими привилегиями. Код FalconFlank манипулирует файловой системой Windows и перенаправляет операции Falcon так, чтобы получить возможность изменить системную библиотеку <code>bcrypt.dll</code> в каталоге PowerShell. Затем эксплойт запускает системную задачу Windows, которая загружает подменённую DLL. В результате код атакующего может выполняться с правами SYSTEM , то есть практически с полным контролем над компьютером.

FalconFlank относится к локальным уязвимостям повышения привилегий. Сам по себе эксплойт не позволяет взломать компьютер через интернет. Злоумышленнику сначала нужно получить возможность запускать код под обычной учётной записью, после чего брешь может превратить ограниченный доступ в полный контроль над Windows.

Chaotic Eclipse за последние месяцы опубликовал целую серию подобных находок. В августе исследователь показал ShieldBreak, заявленный обход исправления Microsoft Defender, который также позволяет получить SYSTEM-права. Незадолго до FalconFlank автор выпустил HardBreacher для Kaspersky Endpoint Security. История публикаций исследователя началась после конфликта с Microsoft вокруг обработки найденных уязвимостей.

Исходный код и собранную версию FalconFlank автор разместил в открытом доступе. Chaotic Eclipse считает, что CrowdStrike могла уже добавить обнаружение конкретного PoC, однако наличие детектирования не равнозначно исправлению самой уязвимости.

На момент публикации CrowdStrike публично не подтвердила уязвимость, не выпустила отдельное исправление и не присвоила проблеме CVE. Поэтому FalconFlank пока корректнее считать заявленной zero-day уязвимостью, работоспособность которой продемонстрировал автор PoC, но официально не подтвердила CrowdStrike.
 
Источник новости
www.securitylab.ru

Похожие темы