
Exploit para CVE-2022-44721 que omite la verificación del token de protección de desinstalación de CrowdStrike Falcon en Windows, permitiendo a atacantes con privilegios de administrador eliminar el sensor EDR/AV.
CrowdStrike Falcon es una solución de detección y respuesta de endpoints (EDR) y antivirus (AV) impulsada por la nube. En cada dispositivo final se implementa un sensor administrado a nivel de kernel que hace uso de las capacidades basadas en la nube. El sensor puede configurarse con una protección de desinstalación. Esta impide la desinstalación del sensor CrowdStrike Falcon en el dispositivo final sin un token generado de un solo uso.
Explotar esta vulnerabilidad permite a un atacante con privilegios administrativos omitir la verificación del token en dispositivos finales Windows y desinstalar el sensor del dispositivo sin la autorización adecuada, eliminando de forma efectiva la protección EDR y AV del dispositivo.
Versión vulnerable del sensor: 6.44.15806
Fragmento del correo de reconocimiento del equipo de soporte de Crowdstrike
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806.
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows
Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions
we were able to test and confirm they are affected.
...
Como se indica en el correo, Crowdstrike ya había corregido las versiones vulnerables.
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;
# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
Nombre de la máquina de prueba: MOANA
Políticas: EXTRA AGGRESSIVE (todas las opciones habilitadas)

Desinstalación en curso...

Desinstalación completada (ya no hay más archivos dentro del directorio de Crowdstrike) - Se requiere reinicio si el daemon sigue activo en memoria y en ejecución (generará detecciones)

Los resultados de Moana son inalcanzables vía Cloud

Dump de lsass.exe

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud Cybersecurity Team