
MiniPlasma (CVE-2020-17103) के लिए Sigma पहचान नियम
MiniPlasma के लिए Sigma पहचान नियम, एक विंडोज स्थानीय विशेषाधिकार वृद्धि शोषण जो cldflt.sys में रेस कंडीशन का दुरुपयोग करके SYSTEM खाते के लिए windir पर्यावरण चर को हाईजैक करता है, WER QueueReporting निर्धारित कार्य को पुनर्निर्देशित करके SYSTEM के रूप में हमलावर-नियंत्रित बाइनरी को निष्पादित करता है।
CVE-2020-17103 को मूल रूप से 2020 में Google Project Zero के James Forshaw द्वारा रिपोर्ट किया गया था और माना जाता है कि Microsoft द्वारा पैच किया गया था। मई 2026 तक यह पूरी तरह से पैच किए गए Windows 11 सिस्टम पर पूरी तरह से शोषण योग्य है।
नियम मुख्य शोषण प्रिमिटिव का पता लगाता है — USER.DEFAULT\Volatile Environment\windir पर एक रजिस्ट्री लेखन, जो कोई भी वैध सॉफ्टवेयर कभी नहीं करता है।
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml