Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-44721-CsFalconUninstaller — استغلال لـ CVE-2022-44721 يتجاوز فحص رمز الحماية من إلغاء التثبيت لـ CrowdStrike Falcon على ويندوز، مما يسمح للمهاجمين بصلاحيات المسؤول بإزالة مستشعر EDR/AV. | Kitploit
أدوات/GitHubGitHub/gmh5225/cve-2022-44721-csfalconuninstaller
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالما بعد الاستغلالاختبار الاختراقالفريق الأحمر
GitHubgmh5225/cve-2022-44721-csfalconuninstaller

CVE-2022-44721-CsFalconUninstaller

استغلال لـ CVE-2022-44721 يتجاوز فحص رمز الحماية من إلغاء التثبيت لـ CrowdStrike Falcon على ويندوز، مما يسمح للمهاجمين بصلاحيات المسؤول بإزالة مستشعر EDR/AV.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
248منذ 3 سنواتتمت المراجعة من قبل Kitploit

CVE-2022-44721 أداة إلغاء تثبيت Crowdstrike Falcon

CrowdStrike Falcon هو حل كشف واستجابة للنقاط النهائية (EDR) ومكافحة فيروسات (AV) يعمل بالطاقة السحابية. يتم نشر مستشعر مُدار على مستوى النواة على كل جهاز نهائي، ويستفيد من الإمكانيات السحابية. يمكن تكوين المستشعر بحماية من الإلغاء. تمنع هذه الحماية إلغاء تثبيت مستشعر CrowdStrike Falcon على الجهاز النهائي دون رمز مميز يُولَّد لمرة واحدة.

استغلال هذه الثغرة يسمح للمهاجم بصلاحيات إدارية بتجاوز فحص الرمز المميز على أجهزة Windows النهائية وإلغاء تثبيت المستشعر من الجهاز دون إذن مناسب، مما يزيل فعليًا حماية EDR وAV من الجهاز.

إصدار المستشعر المعرض للخطر: 6.44.15806

الجدول الزمني

  • 22/08/2022: بعد إصدار CVE-2022-2841 الذي أثر على الإصدارين 6.31.14505 و6.42.15210، بدأ فريق الأمن السيبراني في Deda Cloud عملية روتينية للتحقق مما إذا كانت الإصدارات المُصلَّحة لا تزال متأثرة.
  • 25/08/2022: لا يزال من الممكن استخدام PoC لـ CVE-2022-2841 لحالة السباق (Race Condition) ولكنه لا يعمل على الإصدار 6.44.15806. مع تغيير طفيف في PoC لتسريع حالة السباق، تمكنا من إلغاء تثبيت المستشعر المُصلَّح دون الرمز الأمني.
  • 25/08/2022: قمنا أيضًا بتنفيذ نسخة أسهل من الاستغلال بلغة PowerShell.
  • 25/08/2022: أرسلنا أول PoC بلغة PowerShell (Falcon-6.44.15806-uninstall.ps1) إلى فريق دعم Crowdstrike.
  • 11/11/2022: أرسلنا الكود المصدري للاستغلال (Falcon-6.44.15806-uninstall.cpp) والأدلة (فيديو PoC) إلى فريق دعم Crowdstrike.
  • 29/11/2022: اعترف فريق دعم Crowdstrike بوجود الثغرة في المستشعر 6.44.15806 الذي تم إصلاحه بالفعل عن طريق التحديث السريع، ووافق على إصدار CVE الجديد.

مقتطف من بريد الإقرار من فريق دعم Crowdstrike

root@kitploit:~
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers 
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806. 
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at 
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows

Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions 
we were able to test and confirm they are affected.
...

كما ورد في البريد الإلكتروني، قامت Crowdstrike بالفعل بإصلاح الإصدارات المعرضة للخطر.

التغييرات الرئيسية في إثبات المفهوم (PoC)

root@kitploit:~
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;

# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {

التنفيذ

  • قم بتجميع Falcon-6.44.15806-uninstall.cpp باستخدام Visual Studio
  • قم بالتشغيل كمسؤول (Administrator) في موجه الأوامر (cmd):
root@kitploit:~
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
  • اضغط على "Yes" أو "Ok" عند كل طلب يظهر (كن سريعًا!)
  • استمتع

لقطات الشاشة

اسم جهاز الاختبار: MOANA السياسات: EXTRA AGGRESSIVE (جميع الخيارات مُمكَّنة) cve

إلغاء التثبيت قيد التقدم... CVE1

اكتمل إلغاء التثبيت (لم يعد هناك أي ملفات داخل دليل Crowdstrike) - إعادة التشغيل مطلوبة إذا كانت الخدمة الخلفية (daemon) لا تزال نشطة في الذاكرة وقيد التشغيل (سيؤدي ذلك إلى توليد اكتشافات) CVE2

نتائج Moana غير قابلة للوصول عبر السحابة CVE3

تفريغ (Dump) لـ lsass.exe cve4

المؤلفون

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ فريق الأمن السيبراني في Deda Cloud

تنزيل الأداة