
Bloquer les agents EDR Windows en enregistrant un objet IPC personnalisé dans l'espace de noms du Gestionnaire d'objets (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)
Blocage des agents EDR Windows en enregistrant un objet IPC personnel dans l'espace de noms du gestionnaire d'objets (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 et d'autres sans CVE attribuées)
Ce dépôt contient un exemple de code démontrant comment exploiter les vulnérabilités de déni de service (DoS) présentes dans la plupart des agents EDR Windows testés. Cela peut être réalisé par un utilisateur à faibles privilèges.
L'article de blog correspondant détaillant la vulnérabilité se trouve ici : Blog IG-Labs
La plupart des agents EDR Windows reposent sur la communication inter-processus (IPC) entre leurs différents composants. Si un attaquant enregistre un objet spécifique (par exemple, \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc pour Cortex) avant que l'agent EDR ne s'initialise, les composants en mode utilisateur de l'EDR planteront au démarrage. Cela rend l'EDR complètement inactif.
Un redémarrage du système est nécessaire pour que cette exploitation soit efficace. Elle est également potentiellement exploitable lors des mises à jour de l'EDR.
L'exemple de code fourni démontre la vulnérabilité CVE-2023-3280.
Au lieu des ports ALPC, les pipes nommés peuvent également être utilisés pour obtenir le même résultat. Il est probable qu'il existe d'autres vulnérabilités non corrigées de cette nature, car nous n'avons pas pu tester tous les fournisseurs d'EDR.