Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EDR-ALPC-Block-POC — Bloquer les agents EDR Windows en enregistrant un objet IPC personnalisé dans l'espace de noms du Gestionnaire d'objets (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
Outils/GitHubGitHub/ig-labs/edr-alpc-block-poc
Outils DéfensifsEscalade de PrivilègesAnalyse des VulnérabilitésExploitationÉvasion IDS/IPS
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

Bloquer les agents EDR Windows en enregistrant un objet IPC personnalisé dans l'espace de noms du Gestionnaire d'objets (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

Voir le dépôt
364il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

POC de blocage ALPC pour EDR

Blocage des agents EDR Windows en enregistrant un objet IPC personnel dans l'espace de noms du gestionnaire d'objets (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 et d'autres sans CVE attribuées)

Introduction

Ce dépôt contient un exemple de code démontrant comment exploiter les vulnérabilités de déni de service (DoS) présentes dans la plupart des agents EDR Windows testés. Cela peut être réalisé par un utilisateur à faibles privilèges.

L'article de blog correspondant détaillant la vulnérabilité se trouve ici : Blog IG-Labs

Contexte

La plupart des agents EDR Windows reposent sur la communication inter-processus (IPC) entre leurs différents composants. Si un attaquant enregistre un objet spécifique (par exemple, \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc pour Cortex) avant que l'agent EDR ne s'initialise, les composants en mode utilisateur de l'EDR planteront au démarrage. Cela rend l'EDR complètement inactif.

Un redémarrage du système est nécessaire pour que cette exploitation soit efficace. Elle est également potentiellement exploitable lors des mises à jour de l'EDR.

Utilisation

L'exemple de code fourni démontre la vulnérabilité CVE-2023-3280.

Étapes :

  • Compiler le projet
  • Enregistrer le binaire compilé pour qu'il s'exécute automatiquement au début du démarrage. Par exemple :
    • Une tâche planifiée avec la priorité la plus élevée possible (Priorité=2 pour les utilisateurs à faibles privilèges et Priorité=0 pour les administrateurs locaux).
    • Un déclencheur défini sur l'ouverture de session utilisateur.
  • Redémarrer le système en utilisant une méthode qui exploite la fonctionnalité de connexion automatique après redémarrage (ARSO), par exemple en cliquant sur "Redémarrer" dans l'interface graphique. Cela garantit que les tâches de démarrage de l'utilisateur s'exécutent tôt dans le processus de démarrage sans attendre une connexion manuelle.

Remarques

Au lieu des ports ALPC, les pipes nommés peuvent également être utilisés pour obtenir le même résultat. Il est probable qu'il existe d'autres vulnérabilités non corrigées de cette nature, car nous n'avons pas pu tester tous les fournisseurs d'EDR.

Télécharger l’outil