Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-44721-CsFalconUninstaller — Exploit für CVE-2022-44721, der die CrowdStrike Falcon Deinstallations-Schutz-Token-Prüfung unter Windows umgeht und es Angreifern mit Administratorrechten ermöglicht, den EDR/AV-Sensor zu entfernen. | Kitploit
Tools/GitHubGitHub/gmh5225/cve-2022-44721-csfalconuninstaller
Privilege EscalationSchwachstellenanalyseExploitationPost-ExploitationPenetrationstestsRed Teaming
GitHubgmh5225/cve-2022-44721-csfalconuninstaller

CVE-2022-44721-CsFalconUninstaller

Exploit für CVE-2022-44721, der die CrowdStrike Falcon Deinstallations-Schutz-Token-Prüfung unter Windows umgeht und es Angreifern mit Administratorrechten ermöglicht, den EDR/AV-Sensor zu entfernen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
24832vor 3 JahrenVon Kitploit geprüft

CVE-2022-44721 Crowdstrike Falcon Deinstallationsprogramm

CrowdStrike Falcon ist eine cloudbasierte Endpunkterkennungs- und Reaktionslösung (EDR) sowie eine Antivirenlösung (AV). Auf jedem Endgerät wird ein verwalteter Sensor auf Kernel-Ebene bereitgestellt, der die cloudbasierten Funktionen nutzt. Der Sensor kann mit einem Deinstallationsschutz konfiguriert werden. Dies verhindert die Deinstallation des CrowdStrike Falcon Sensors auf dem Endgerät ohne ein einmalig generiertes Token.

Durch Ausnutzung dieser Sicherheitslücke kann ein Angreifer mit Administratorrechten die Token-Überprüfung auf Windows-Endgeräten umgehen und den Sensor ohne ordnungsgemäße Autorisierung vom Gerät deinstallieren, wodurch der EDR- und AV-Schutz des Geräts effektiv entfernt wird.

Betroffene Sensor-Version: 6.44.15806

Zeitplan

  • 22.08.2022: Nach der Veröffentlichung von CVE-2022-2841, der die Versionen 6.31.14505 und 6.42.15210 betrifft, begann das Deda Cloud Cybersecurity Team mit einer Routineoperation, um zu überprüfen, ob gepatchte Versionen weiterhin betroffen waren.
  • 25.08.2022: Der CVE-2022-2841 PoC kann immer noch für eine Race Condition verwendet werden, funktioniert jedoch nicht mit Version 6.44.15806. Mit einer kleinen Änderung des PoC, um die Race Condition zu beschleunigen, konnten wir den gepatchten Sensor ohne das Sicherheitstoken deinstallieren.
  • 25.08.2022: Wir implementierten auch eine einfachere PowerShell-Version des Exploits.
  • 25.08.2022: Wir sendeten den ersten PowerShell PoC (Falcon-6.44.15806-uninstall.ps1) an das Crowdstrike Support-Team.
  • 11.11.2022: Wir sendeten den Exploit-Quellcode (Falcon-6.44.15806-uninstall.cpp) und Beweise (PoC-Video) an das Crowdstrike Support-Team.
  • 29.11.2022: Das Crowdstrike Support-Team bestätigte die Sicherheitslücke des bereits hotfix-bereinigten Sensors 6.44.15806 und genehmigte die Veröffentlichung der neuen CVE.

Auszug aus der Bestätigungs-E-Mail des Crowdstrike Support-Teams

root@kitploit:~
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers 
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806. 
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at 
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows

Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions 
we were able to test and confirm they are affected.
...

Wie in der E-Mail angegeben, hat Crowdstrike die anfälligen Versionen bereits gepatcht.

PoC-Schlüsseländerungen

root@kitploit:~
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;

# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {

Ausführung

  • Kompilieren Sie Falcon-6.44.15806-uninstall.cpp mit Visual Studio
  • Führen Sie als Administrator in einer cmd aus:
root@kitploit:~
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
  • Drücken Sie bei jeder Anfrage "Ja" oder "OK" (seien Sie schnell!)
  • Viel Spaß

Screenshots

Name des Testrechners: MOANA Richtlinien: EXTRA AGGRESSIV (alle Optionen aktiviert) cve

Deinstallation läuft... CVE1

Deinstallation abgeschlossen (es befinden sich keine Dateien mehr im Crowdstrike-Verzeichnis) - Neustart erforderlich, falls der Daemon noch im Speicher aktiv ist und läuft (es werden Erkennungen generiert) CVE2

Moana-Ergebnisse über die Cloud nicht erreichbar CVE3

Dump von lsass.exe cve4

Autoren

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud Cybersecurity Team

Tool herunterladen