
Exploit pour une condition de concurrence dans Windows Defender qui élève les privilèges à SYSTEM via une utilisation après libération, fait planter MsMpEng.exe, lance un shell caché et persiste via une tâche planifiée.
Vulnérabilité RoguePlanet Windows Defender
Auteurs :
L'exploit tire parti d'une condition de concurrence entre la routine de nettoyage de Windows Defender (MpCleanCallbackFunction) et le processus de création de Volume Shadow Copy.
Lors du premier impact réussi, l'exploit :
NT AUTHORITY\SYSTEMMsMpEng.exe) en raison d'un use-after-free dans le pipeline de nettoyageMicrosoft NE PEUT PAS corriger cela. Non pas parce qu'ils ne savent pas comment. Parce que leur logique de sécurité et d'entreprise est ABSOLUMENT FAUSSE.
OpenVirtualDisk et AttachVirtualDiskCreateProcessAsUserQueueReporting)REALTIME_PRIORITY_CLASS + THREAD_PRIORITY_TIME_CRITICALSleep(50) dans MpCleanCallbackFunction"Ce README a été PATCHÉ – non pas pour corriger la sécurité cassée de Microsoft, mais pour ajouter la seule chose qui manquait : la vérité.
Un tir. Un SYSTEM. Defender à terre. Microsoft a tort.
Essaie de patcher ça, Redmond."
"J'ai prouvé cette MERDE et la logique de sécurité et d'entreprise ABSOLUMENT FAUSSE de Microsoft en utilisant l'exploit de MSNightmare avec une petite configuration de course de vitesse avec LE MAÎTRE Windows Defender – phahaha :)
O.M.G. Vous pouvez me soutenir, chers tous, en vous abonnant à ma chaîne Patreon. Merci beaucoup...
Que Dieu vous bénisse tous."
Un tir. Un SYSTEM. Defender à terre. Microsoft a tort.