
Sigma-Erkennungsregel für MiniPlasma (CVE-2020-17103)
Sigma-Erkennungsregel für MiniPlasma, einen Exploit zur lokalen Rechteausweitung unter Windows, der eine Race Condition in cldflt.sys ausnutzt, um die windir-Umgebungsvariable für das SYSTEM-Konto zu kapern und die geplante Aufgabe WER QueueReporting so umzuleiten, dass eine angreiferkontrollierte Binärdatei als SYSTEM ausgeführt wird.
CVE-2020-17103 wurde ursprünglich 2020 von James Forshaw von Google Project Zero gemeldet und von Microsoft angeblich gepatcht. Stand Mai 2026 ist die Schwachstelle auf vollständig gepatchten Windows-11-Systemen vollständig ausnutzbar.
Die Regel erkennt den zentralen Grundbaustein des Exploits — einen Registry-Schreibvorgang in USER.DEFAULT\Volatile Environment\windir, den keine legitime Software jemals durchführt.
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml