Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/gmh5225/cve-2022-44721-csfalconuninstaller
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationPost-ExploitationTests d'IntrusionRed Teaming
GitHubgmh5225/cve-2022-44721-csfalconuninstaller

CVE-2022-44721-CsFalconUninstaller

Exploit pour CVE-2022-44721 qui contourne la vérification du jeton de protection de désinstallation de CrowdStrike Falcon sur Windows, permettant à des attaquants disposant de privilèges administrateur de supprimer le capteur EDR/AV.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
24832il y a 3 ansVérifié par Kitploit

CVE-2022-44721 Crowdstrike Falcon Uninstaller

CrowdStrike Falcon est une solution de détection et réponse sur endpoint (EDR) et antivirus (AV) basée sur le cloud. Sur chaque terminal, un capteur géré au niveau du noyau est déployé et exploite les capacités cloud. Le capteur peut être configuré avec une protection contre la désinstallation. Celle-ci empêche la désinstallation du capteur CrowdStrike Falcon sur le terminal sans un token généré à usage unique.

L'exploitation de cette vulnérabilité permet à un attaquant disposant de privilèges administratifs de contourner la vérification du token sur les terminaux Windows et de désinstaller le capteur du terminal sans autorisation appropriée, supprimant ainsi la protection EDR et AV de l'appareil.

Version du capteur vulnérable : 6.44.15806

Chronologie

  • 22/08/2022 : Après la publication de CVE-2022-2841 affectant les versions 6.31.14505 et 6.42.15210, l'équipe Deda Cloud Cybersecurity a commencé une opération rituelle pour vérifier si les versions corrigées étaient toujours affectées.
  • 25/08/2022 : Le PoC de CVE-2022-2841 peut toujours être utilisé pour une condition de concurrence (race condition) mais ne fonctionne pas sur la version 6.44.15806. Avec une petite modification du PoC pour accélérer la condition de concurrence, nous avons pu désinstaller le capteur corrigé sans le token de sécurité.
  • 25/08/2022 : Nous avons également implémenté une version PowerShell plus simple de l'exploit.
  • 25/08/2022 : Nous avons envoyé le premier PoC PowerShell (Falcon-6.44.15806-uninstall.ps1) à l'équipe support de Crowdstrike.
  • 11/11/2022 : Nous avons envoyé le code source de l'exploit (Falcon-6.44.15806-uninstall.cpp) et les preuves (vidéo PoC) à l'équipe support de Crowdstrike.
  • 29/11/2022 : L'équipe support de Crowdstrike a reconnu la vulnérabilité du capteur 6.44.15806 déjà corrigé à chaud et a approuvé la publication du nouveau CVE.

Extrait de l'e-mail de reconnaissance de l'équipe support Crowdstrike

root@kitploit:~
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers 
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806. 
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at 
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows

Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions 
we were able to test and confirm they are affected.
...

Comme indiqué dans l'e-mail, Crowdstrike a déjà corrigé les versions vulnérables.

Modifications clés du PoC

root@kitploit:~
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;

# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {

Exécution

  • Compiler Falcon-6.44.15806-uninstall.cpp avec Visual Studio
  • Exécuter en tant qu'Administrateur dans une cmd :
root@kitploit:~
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
  • Appuyer sur "Oui" ou "OK" à chaque demande (être rapide !)
  • Profiter

Captures d'écran

Nom de la machine de test : MOANA Politiques : EXTRA AGGRESSIVE (toutes les options activées) cve

Désinstallation en cours... CVE1

Désinstallation terminée (il n'y a plus de fichier dans le répertoire Crowdstrike) - Redémarrage nécessaire si le démon est toujours actif en mémoire et en cours d'exécution (il générera des détections) CVE2

Moana inaccessible via le Cloud CVE3

Dump de lsass.exe cve4

Auteurs

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud Cybersecurity Team

Télécharger l’outil