
Exploit für CVE-2022-44721, der die CrowdStrike Falcon Deinstallations-Schutz-Token-Prüfung unter Windows umgeht und es Angreifern mit Administratorrechten ermöglicht, den EDR/AV-Sensor zu entfernen.
CrowdStrike Falcon ist eine cloudbasierte Endpunkterkennungs- und Reaktionslösung (EDR) sowie eine Antivirenlösung (AV). Auf jedem Endgerät wird ein verwalteter Sensor auf Kernel-Ebene bereitgestellt, der die cloudbasierten Funktionen nutzt. Der Sensor kann mit einem Deinstallationsschutz konfiguriert werden. Dies verhindert die Deinstallation des CrowdStrike Falcon Sensors auf dem Endgerät ohne ein einmalig generiertes Token.
Durch Ausnutzung dieser Sicherheitslücke kann ein Angreifer mit Administratorrechten die Token-Überprüfung auf Windows-Endgeräten umgehen und den Sensor ohne ordnungsgemäße Autorisierung vom Gerät deinstallieren, wodurch der EDR- und AV-Schutz des Geräts effektiv entfernt wird.
Betroffene Sensor-Version: 6.44.15806
Auszug aus der Bestätigungs-E-Mail des Crowdstrike Support-Teams
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806.
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows
Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions
we were able to test and confirm they are affected.
...
Wie in der E-Mail angegeben, hat Crowdstrike die anfälligen Versionen bereits gepatcht.
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;
# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
Name des Testrechners: MOANA
Richtlinien: EXTRA AGGRESSIV (alle Optionen aktiviert)

Deinstallation läuft...

Deinstallation abgeschlossen (es befinden sich keine Dateien mehr im Crowdstrike-Verzeichnis) - Neustart erforderlich, falls der Daemon noch im Speicher aktiv ist und läuft (es werden Erkennungen generiert)

Moana-Ergebnisse über die Cloud nicht erreichbar

Dump von lsass.exe

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud Cybersecurity Team