
Exploit für eine Race Condition in Windows Defender, der über Use-after-Free zu SYSTEM eskaliert, MsMpEng.exe zum Absturz bringt, eine versteckte Shell startet und über eine geplante Aufgabe persistiert.
RoguePlanet Windows Defender-Sicherheitslücke
Autoren:
Der Exploit nutzt eine Race Condition zwischen der Windows-Defender-Bereinigungsroutine (MpCleanCallbackFunction) und dem Erstellungsprozess des Volume Shadow Copy.
Beim ersten erfolgreichen Treffer führt der Exploit Folgendes aus:
NT AUTHORITY\SYSTEMMsMpEng.exe) aufgrund von Use-After-Free in der BereinigungspipelineMicrosoft kann dies NICHT patchen. Nicht, weil sie nicht wissen wie. Sondern weil ihre Sicherheits- und Geschäftslogik ABSOLUT FALSCH ist.
OpenVirtualDisk und AttachVirtualDiskCreateProcessAsUserQueueReporting)REALTIME_PRIORITY_CLASS + THREAD_PRIORITY_TIME_CRITICALSleep(50) innerhalb von MpCleanCallbackFunction"Dieses README wurde GEPATCHT – nicht um Microsofts kaputte Sicherheit zu beheben, sondern um das einzige hinzuzufügen, was gefehlt hat: die Wahrheit.
Ein Schuss. Ein SYSTEM. Defender down. Microsoft liegt falsch.
Versucht das zu patchen, Redmond."
"Ich habe diesen SCHEISS und die ABSOLUT FALSCHE SICHERHEITS- und GESCHÄFTSLOGIK von Microsoft bewiesen, indem ich den Exploit von MSNightmare mit einem kleinen SPEED-RACING-Setup gegen den MEISTER Windows Defender verwendet habe – phahaha :)
O.M.G. Ihr könnt mich unterstützen, liebe alle, wenn ihr meinen Patreon-Kanal abonniert. Vielen Dank...
Gott segne euch alle."
Ein Schuss. Ein SYSTEM. Defender down. Microsoft liegt falsch.