
Règle de détection Sigma pour MiniPlasma (CVE-2020-17103)
Règle de détection Sigma pour MiniPlasma, un exploit d'élévation de privilèges local sous Windows abusant d'une condition de concurrence dans cldflt.sys pour détourner la variable d'environnement windir du compte SYSTEM, redirigeant la tâche planifiée WER QueueReporting vers l'exécution d'un binaire contrôlé par l'attaquant en tant que SYSTEM.
CVE-2020-17103 a été initialement signalée par James Forshaw de Google Project Zero en 2020 et soi-disant corrigée par Microsoft. En mai 2026, elle est entièrement exploitable sur des systèmes Windows 11 complètement patchés.
La règle détecte la primitive d'exploitation centrale — une écriture de registre dans USER.DEFAULT\Volatile Environment\windir, qu'aucun logiciel légitime n'effectue jamais.
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml