
Exploit para una condición de carrera en Windows Defender que escala a SYSTEM mediante use-after-free, provoca un bloqueo de MsMpEng.exe, ejecuta un shell oculto y persiste mediante una tarea programada.
Vulnerabilidad de Windows Defender de RoguePlanet
Autores:
El exploit aprovecha una condición de carrera entre la rutina de limpieza de Windows Defender (MpCleanCallbackFunction) y el proceso de creación de Volume Shadow Copy.
Ante el primer impacto exitoso, el exploit:
NT AUTHORITY\SYSTEMMsMpEng.exe) debido a un use-after-free en la canalización de limpiezaMicrosoft NO PUEDE parchear esto. No porque no sepan cómo. Porque su lógica de seguridad y de negocio es ABSOLUTAMENTE INCORRECTA.
OpenVirtualDisk y AttachVirtualDiskCreateProcessAsUserQueueReporting)REALTIME_PRIORITY_CLASS + THREAD_PRIORITY_TIME_CRITICALSleep(50) dentro de MpCleanCallbackFunction"Este README ha sido PARCHEADO – no para arreglar la rota seguridad de Microsoft, sino para añadir lo único que faltaba: la verdad.
Un disparo. Un SYSTEM. Defender caído. Microsoft equivocado.
Intenta parchear eso, Redmond."
"Demostré esta MIERDA, y la ABSOLUTA Y EQUIVOCADA SEGURIDAD y LÓGICA DE NEGOCIO de Microsoft usando el exploit de MSNightmare con un pequeño montaje de SPEED RACING contra EL MAESTRO Windows Defender – phahaha :)
O.M.G. Pueden apoyarme, queridos todos, cuando se suscriban a mi canal de Patreon. Muchas gracias...
Que Dios los bendiga a todos."
Un disparo. Un SYSTEM. Defender caído. Microsoft equivocado.