
قاعدة كشف Sigma لـ MiniPlasma (CVE-2020-17103)
قاعدة كشف Sigma لـ MiniPlasma، وهو استغلال لتصعيد الصلاحيات محلياً في ويندوز يستغل حالة سباق في cldflt.sys لاختطاف متغير البيئة windir لحساب SYSTEM، مما يعيد توجيه المهمة المجدولة WER QueueReporting لتنفيذ ملف ثنائي يتحكم فيه المهاجم بصلاحيات SYSTEM.
تم الإبلاغ عن CVE-2020-17103 أصلاً بواسطة James Forshaw من Google Project Zero في 2020 ومن المفترض أن Microsoft قامت بتصحيحه. اعتباراً من مايو 2026، لا يزال قابلاً للاستغلال بالكامل على أنظمة Windows 11 المحدثة بالكامل.
تكتشف القاعدة الآلية الأساسية للاستغلال — كتابة إلى السجل في USER.DEFAULT\Volatile Environment\windir، وهو أمر لا تقوم به أي برامج شرعية على الإطلاق.
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml