Жүктелуде...

ShieldBreak – SOC талдаушысына арналған эксплуатация механизмінің сипаттамасы

135 | 12.08.2026 22:33 | AI AI

ShieldBreak — автор Microsoft Defender-дегі CVE-2026-50656 (RoguePlanet) түзетуін айналып өту ретінде мәлімдеген, артықшылықтарды NT AUTHORITY\SYSTEM деңгейіне дейін жергілікті көтеру тізбегі. Эксплуатация үшін шабуылдаушыға торапта кодты іске қосу мүмкіндігі қажет, бірақ әкімшілік құқықтар талап етілмейді.

Шабуыл қалай жұмыс істейді.

Басқарылатын файлды дайындау.

Эксплойт жұмыс каталогын жасайды және оны Cloud Files sync root ретінде тіркейді. Оның ішінде BERLIN placeholder-файлы жасалады. Оның мазмұны сұрау бойынша callback арқылы қайтарылады, сондықтан шабуылдаушы оқу операцияларының арасында деректерді өзгерте алады.

Жолдың қосарланған шешілуін жасау.

Windows Object Manager арқылы WD_SHADOW_* және WD_TARGET_* каталогтары және WD_SCAN символдық сілтемелері жасалады. Бірінші сілтеме бар кезде Defender-ге берілген жол кәдімгі BERLIN файлына апарады. Ол жойылғаннан кейін дәл сол жол CLFS арқылы шешіледі.

Defender үкімін алу.

Эксплойт MpClient.dll арқылы ресурстық сканерлеуді өзі бастайды. Алғашқы оқу кезінде Cloud Files callback EICAR бар ZIP-файлды қайтарады. Defender тестілік қауіпті анықтайды және SYSTEM атынан тазалау рәсімін ашады. Бұл реттілік үшін real-time protection күйі маңызды емес, өйткені сканерлеу тікелей шақырылады.

Тазалау кезінде тағайындалған нысананы алмастыру.

Қауіп анықталғаннан кейін PoC алғашқы WD_SCAN сілтемесін жояды, CLFS қызметтік файлының жасалуын күтеді және оны LockFileEx арқылы бұғаттайды. Содан кейін жергілікті әкімшілік SMB ресурсы арқылы мына мекенжайға апаратын жаңа сілтемелер тізбегі жасалады:

\\127.0.0.1\C$\Windows\System32\phoneinfo.dll

Мазмұнды ауыстыру.

Placeholder гидратациясы қайта іске қосылады. Кейінгі оқулар кезінде callback EICAR бар мұрағаттың орнына Warden.dll файлын қайтарады. Нәтижесінде SYSTEM құқықтарымен орындалатын Defender операциясы шабуылдаушының DLL файлын C:\Windows\System32 каталогына жазады.

Файлды ұстап тұру.

PoC phoneinfo.dll:stream пайда болғанша күтеді және онда орналасқан жарамды PE-файлды орындалатын образ ретінде бейнелейді. Бұл файл объектісін ашық күйде ұстап, тазалау рәсімінің жасалған файлды жоюына кедергі келтіреді.

DLL файлын SYSTEM атынан орындау.

Эксплойт дайындалған Report.wer файлын Windows Error Reporting кезегіне орналастырады және бар тапсырманы іске қосады:

\Microsoft\Windows\Windows Error Reporting\QueueReporting .

Жоспарлаушы wermgr.exe процесін жүйелік артықшылықтармен іске қосады. Ол phoneinfo.dll файлын жүктейді, содан кейін Warden.dll коды SYSTEM атынан орындалады.

Жүйелік процесті алу.

Пайдалы жүктеме SHIELDBREAK named pipe арнасына қосылады, процестің жүйелік токенін алады, оны интерактивті сессияға ауыстырады және SYSTEM құқықтары бар процесті іске қосады. Pipe арнасына қосылу бір уақытта PoC үшін сәтті эксплуатацияның растауы ретінде қызмет етеді.

Осалдық қай жерде орналасқан.

Негізгі мәселе — Defender тексерген объект пен кейін тазалау жүргізілетін объект арасындағы сәйкессіздік.

Defender алдымен шабуылдаушы басқаратын жол бойынша қауіпті анықтайды, бірақ өңдеу барысында қайта шешілуі мүмкін атаумен жұмыс істеуді жалғастырады. Тексеру мен пайдалану аралығында шабуылдаушы жолдың мәнін өзгертеді. Бұл TOCTOU/link-following түрі: бір объект тексеріледі, ал артықшылықты операция басқа объектіге қатысты орындалады.

Cloud Files callback, CLFS, Object Manager және файлды бұғаттау төрт тәуелсіз осалдық болып табылмайды. Олар мына мақсаттар үшін бірге қолданылады:

  • файлдың мазмұнын басқару;
  • Defender кезеңдерімен синхрондалу;
  • анықтаудан кейін жолдың тағайындалған нысанасын өзгерту;
  • жасалған DLL файлын жүктелгенге дейін ұстап тұру.

Талдаушы нені көруі керек.

Жарияланған PoC-та оқиғалар реттілігі шамамен былай көрінеді:

Пайдаланушы процесі:

  • C:\ShieldBreak_{GUID} каталогын жасайды;
  • Cloud Files sync root тіркейді;
  • BERLIN placeholder-файлын жасайды;
  • Defender сканерлеуін бастайды;
  • Defender EICAR-ды анықтайды;
  • CLFS файлдары жасалады;
  • \\127.0.0.1\C$\Windows\System32\phoneinfo.dll мекенжайына қатынау орын алады;
  • C:\Windows\System32\phoneinfo.dll пайда болады;
Толық мәтінді оқу үшін тіркелу қажет.
Тіркелу

SOCpedia - білім платформасы

Мұнда SOC және Blue Team тәжірибелері бойынша материалдар жинақталған: мақалалар, жаңалықтар, кітаптар және аудармалар.