
استغلال لثغرة حالة سباق (race condition) في Windows Defender تصعّد الصلاحيات إلى SYSTEM عبر استخدام-بعد-التحرير (use-after-free)، وتتسبب في انهيار MsMpEng.exe، وتُطلق شلًا مخفيًا، وتستمر عبر مهمة مجدولة.
ثغرة RoguePlanet في Windows Defender
المؤلفون:
يستغل هذا الاستغلال حالة سباق (race condition) بين روتين تنظيف Windows Defender (MpCleanCallbackFunction) وعملية إنشاء نسخة الظل (Volume Shadow Copy).
عند أول إصابة ناجحة، يقوم الاستغلال بما يلي:
NT AUTHORITY\SYSTEMMsMpEng.exe) بسبب استخدام بعد التحرير (use-after-free) في خط أنابيب التنظيفمايكروسوفت لا يمكنها تصحيح هذا. ليس لأنها لا تعرف كيف. بل لأن منطقها الأمني والتجاري خاطئ تماماً.
OpenVirtualDisk و AttachVirtualDiskCreateProcessAsUserQueueReporting)REALTIME_PRIORITY_CLASS + THREAD_PRIORITY_TIME_CRITICALSleep(50) داخل MpCleanCallbackFunction"تم تصحيح ملف README هذا – ليس لإصلاح أمن مايكروسوفت المكسور، بل لإضافة الشيء الوحيد الذي كان مفقوداً: الحقيقة.
طلقة واحدة. SYSTEM واحد. Defender معطّل. مايكروسوفت مخطئة.
جرّب أن تصحّح ذلك يا Redmond."
"أثبتُ هذا القرف، والمنطق الأمني والتجاري الخاطئ تماماً لمايكروسوفت، باستخدام استغلال MSNightmare مع إعداد بسيط لسباق السرعة مع السيد Windows Defender – phahaha :)
يا إلهي. يمكنكم دعمي، أعزائي جميعاً، عندما تشتركون في قناتي على Patreon. شكراً جزيلاً...
بارك الله فيكم جميعاً."
طلقة واحدة. SYSTEM واحد. Defender معطّل. مايكروسوفت مخطئة.