
Un contrôle d'accès non sécurisé dans le pilote TfSysMon.sys de ThreatFire System Monitor permet à un processus non privilégié de terminer des processus avec des privilèges noyau, permettant le contournement de l'EDR et un DoS local.
Une vulnérabilité a été découverte dans le composant TfSysMon.sys en mode noyau du ThreatFire System Monitor (<=v4.7.0.53), qui permet à des utilisateurs non privilégiés d'effectuer la terminaison arbitraire de processus avec des privilèges de mode noyau. Par conséquent, les processus PPL et les processus système protégés peuvent être arrêtés de force, y compris, sans s'y limiter, les anti-malwares, les solutions EDR, les clients agentiques, etc. Cela peut entraîner à la fois un contournement EDR local et un déni de service.
Comme mentionné ci-dessus, en raison de l'absence d'une DACL appropriée restreignant qui peut ou ne peut pas ouvrir un HANDLE vers ce pilote, les utilisateurs à faibles privilèges, y compris les non-administrateurs, peuvent librement terminer les processus PPL et autres processus protégés, ou provoquer un déni de service local, avec des privilèges noyau via le pilote vulnérable.
Au moment de la divulgation, cette version du pilote ne semble pas être incluse dans la liste des pilotes bloqués de Microsoft, et elle peut toujours être abusée par des acteurs malveillants dans des scénarios BYOVD. De plus, la signature numérique du pilote semble rester valide et non révoquée.