
Bloqueando agentes EDR de Windows al registrar un objeto IPC propio en el espacio de nombres de Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)
Bloqueo de agentes EDR de Windows mediante el registro de un objeto IPC propio en el espacio de nombres del Administrador de objetos (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 y otros sin CVEs asignados)
Este repositorio contiene código de ejemplo que demuestra cómo explotar vulnerabilidades de denegación de servicio (DoS) presentes en la mayoría de los agentes EDR de Windows probados. Esto puede ser logrado por un usuario con pocos privilegios.
La publicación de blog correspondiente que detalla la vulnerabilidad se puede encontrar aquí: Blog de IG-Labs
La mayoría de los agentes EDR de Windows dependen de la Comunicación entre Procesos (IPC) entre sus diversos componentes. Si un atacante registra un objeto específico (por ejemplo, \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc para Cortex) antes de que el agente EDR se inicialice, los componentes en modo de usuario del EDR se bloquearán al inicio. Esto deja al EDR completamente inactivo.
Se requiere un reinicio del sistema para que este exploit sea efectivo. También es potencialmente explotable durante las actualizaciones del EDR.
El código de ejemplo proporcionado demuestra la vulnerabilidad CVE-2023-3280.
En lugar de puertos ALPC, también se pueden usar tuberías con nombre (Named Pipes) para lograr el mismo resultado. Es probable que existan otras vulnerabilidades sin parchear de esta naturaleza, ya que no hemos podido probar todos los vendedores de EDR.