
حجب وكلاء EDR لنظام Windows عن طريق تسجيل كائن IPC خاص في مساحة اسم مدير الكائنات (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)
منع وكلاء EDR في Windows عن طريق تسجيل كائن IPC خاص في مساحة مدير الكائنات (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 وغيرها بدون CVEs مخصصة)
يحتوي هذا المستودع على كود أمثلة يوضح كيفية استغلال ثغرات رفض الخدمة (DoS) الموجودة في معظم وكلاء EDR التي تم اختبارها في Windows. يمكن تحقيق ذلك بواسطة مستخدم ذي صلاحيات منخفضة.
يمكن العثور على منشور المدونة المقابل الذي يشرح الثغرة هنا: IG-Labs Blog
تعتمد معظم وكلاء EDR في Windows على الاتصال بين العمليات (IPC) بين مكوناتها المختلفة. إذا قام مهاجم بتسجيل كائن معين (مثل \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc لـ Cortex) قبل تهيئة وكيل EDR، فإن مكونات وضع المستخدم لـ EDR سوف تتعطل عند بدء التشغيل. وهذا يجعل EDR غير نشط تمامًا.
يتطلب هذا الاستغلال إعادة تشغيل النظام ليكون فعالاً. كما يمكن استغلاله أثناء تحديثات EDR.
يوضح كود المثال المقدم الثغرة CVE-2023-3280.
بدلاً من منافذ ALPC، يمكن أيضًا استخدام الأنابيب المسماة (Named Pipes) لتحقيق نفس النتيجة. من المحتمل وجود ثغرات أخرى غير مصححة من هذا النوع، حيث لم نتمكن من اختبار جميع بائعي EDR.