
Exploit pour CVE-2022-44721 qui contourne la vérification du jeton de protection de désinstallation de CrowdStrike Falcon sur Windows, permettant à des attaquants disposant de privilèges administrateur de supprimer le capteur EDR/AV.
CrowdStrike Falcon est une solution de détection et réponse sur endpoint (EDR) et antivirus (AV) basée sur le cloud. Sur chaque terminal, un capteur géré au niveau du noyau est déployé et exploite les capacités cloud. Le capteur peut être configuré avec une protection contre la désinstallation. Celle-ci empêche la désinstallation du capteur CrowdStrike Falcon sur le terminal sans un token généré à usage unique.
L'exploitation de cette vulnérabilité permet à un attaquant disposant de privilèges administratifs de contourner la vérification du token sur les terminaux Windows et de désinstaller le capteur du terminal sans autorisation appropriée, supprimant ainsi la protection EDR et AV de l'appareil.
Version du capteur vulnérable : 6.44.15806
Extrait de l'e-mail de reconnaissance de l'équipe support Crowdstrike
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806.
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows
Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions
we were able to test and confirm they are affected.
...
Comme indiqué dans l'e-mail, Crowdstrike a déjà corrigé les versions vulnérables.
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;
# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
Nom de la machine de test : MOANA
Politiques : EXTRA AGGRESSIVE (toutes les options activées)

Désinstallation en cours...

Désinstallation terminée (il n'y a plus de fichier dans le répertoire Crowdstrike) - Redémarrage nécessaire si le démon est toujours actif en mémoire et en cours d'exécution (il générera des détections)

Moana inaccessible via le Cloud

Dump de lsass.exe

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud Cybersecurity Team