
Regla de detección Sigma para MiniPlasma (CVE-2020-17103)
Regla de detección Sigma para MiniPlasma, un exploit de escalada de privilegios local en Windows que abusa de una condición de carrera en cldflt.sys para secuestrar la variable de entorno windir para la cuenta SYSTEM, redirigiendo la tarea programada WER QueueReporting para ejecutar un binario controlado por el atacante como SYSTEM.
CVE-2020-17103 fue reportado originalmente por James Forshaw de Google Project Zero en 2020 y supuestamente parcheado por Microsoft. A partir de mayo de 2026 es completamente explotable en sistemas Windows 11 completamente parcheados.
La regla detecta la primitiva central del exploit: una escritura de registro en USER.DEFAULT\Volatile Environment\windir, que ningún software legítimo realiza jamás.
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml