
Proof-of-Concept-Exploit für CVE-2023-36003, eine Umgehung der Sicherheitsfunktionen von Windows Defender, die Privilegienerweiterung und die Umgehung der Codeausführungserkennung auf nicht gepatchten Windows-Systemen ermöglicht.
Dieses Repository enthält einen Proof of Concept (PoC) für CVE-2023-36003, eine kritische Sicherheitsfunktions-Bypass-Schwachstelle, die die Windows Defender Exploit Protection betrifft.
CVE-2023-36003 ist eine Schwachstelle in Windows Defender, die es einem Angreifer ermöglicht, Schutzfunktionen zu umgehen, die die Ausführung von Exploits verhindern sollen. Eine erfolgreiche Ausnutzung ermöglicht es Malware oder schädlichem Code, standardmäßige Exploit Protection-Mechanismen zu umgehen, wodurch das Risiko einer erfolgreichen Systemkompromittierung steigt.
[!WARNING] Dieser Code dient ausschließlich Bildungs-, Forschungs- und autorisierten Testzwecken. Die unbefugte Nutzung dieser Software auf Produktionssystemen oder ohne ausdrückliche Genehmigung ist strengstens untersagt. Der Autor übernimmt keine Haftung für Schäden oder Missbrauch, die durch dieses Repository verursacht werden.
Die Schwachstelle betrifft verschiedene Versionen von Windows 10, Windows 11 und Windows Server, bei denen die Schutzmaßnahmen der Windows Defender Exploit Protection vor den Sicherheitsupdates vom November 2023 aktiviert sind.
Der Fehler liegt in der Art und Weise, wie Windows Defender bestimmte Speicher-Schutzkonfigurationen oder Prozesserstellungstechniken behandelt. Ein Angreifer kann dieses Versehen ausnutzen, um einen Prozess zu starten, der eine Umgebung erbt oder erzwingt, in der Schutzmaßnahmen (wie ACG-, DEP- oder ASLR-Richtlinien) falsch angewendet oder deaktiviert werden.
Öffnen Sie die Projektmappendatei in Visual Studio und erstellen Sie das Projekt im Release-Modus:
msbuild /p:Configuration=Release
Führen Sie die kompilierte Binärdatei aus einer Eingabeaufforderung mit Administratorrechten aus, um den Schutzstatus zu testen:
poc.exe
Um sich vor dieser Schwachstelle zu schützen, stellen Sie sicher, dass Ihr Windows-Betriebssystem vollständig aktualisiert ist. Microsoft hat dieses Problem im November 2023 Patch Tuesday-Release behoben.