Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EDR-ALPC-Block-POC — Bloqueando agentes EDR de Windows al registrar un objeto IPC propio en el espacio de nombres de Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
Herramientas/GitHubGitHub/ig-labs/edr-alpc-block-poc
Herramientas DefensivasEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónEvasión de IDS/IPS
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

Bloqueando agentes EDR de Windows al registrar un objeto IPC propio en el espacio de nombres de Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

Ver Repositorio
3641hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Prueba de Concepto de Bloqueo ALPC de EDR

Bloqueo de agentes EDR de Windows mediante el registro de un objeto IPC propio en el espacio de nombres del Administrador de objetos (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 y otros sin CVEs asignados)

Introducción

Este repositorio contiene código de ejemplo que demuestra cómo explotar vulnerabilidades de denegación de servicio (DoS) presentes en la mayoría de los agentes EDR de Windows probados. Esto puede ser logrado por un usuario con pocos privilegios.

La publicación de blog correspondiente que detalla la vulnerabilidad se puede encontrar aquí: Blog de IG-Labs

Antecedentes

La mayoría de los agentes EDR de Windows dependen de la Comunicación entre Procesos (IPC) entre sus diversos componentes. Si un atacante registra un objeto específico (por ejemplo, \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc para Cortex) antes de que el agente EDR se inicialice, los componentes en modo de usuario del EDR se bloquearán al inicio. Esto deja al EDR completamente inactivo.

Se requiere un reinicio del sistema para que este exploit sea efectivo. También es potencialmente explotable durante las actualizaciones del EDR.

Uso

El código de ejemplo proporcionado demuestra la vulnerabilidad CVE-2023-3280.

Pasos:

  • Compilar el proyecto
  • Registrar el binario compilado para que se ejecute automáticamente durante el inicio temprano. Por ejemplo:
    • Una tarea programada con la máxima prioridad posible (Priority=2 para usuarios con pocos privilegios y Priority=0 para administradores locales).
  • Un desencadenante configurado para el inicio de sesión del usuario.
  • Reiniciar el sistema utilizando un método que aproveche el Inicio de Sesión Automático tras Reinicio (ARSO), como hacer clic en "Reiniciar" en la interfaz gráfica. Esto asegura que las tareas de inicio de usuario se ejecuten temprano en el proceso de arranque sin esperar un inicio de sesión manual.

Notas

En lugar de puertos ALPC, también se pueden usar tuberías con nombre (Named Pipes) para lograr el mismo resultado. Es probable que existan otras vulnerabilidades sin parchear de esta naturaleza, ya que no hemos podido probar todos los vendedores de EDR.

Descargar herramienta