
ThreatFire System Monitor के TfSysMon.sys ड्राइवर में असुरक्षित एक्सेस नियंत्रण अनप्रिविलेज्ड प्रोसेस को कर्नेल विशेषाधिकारों के साथ समाप्त करने की अनुमति देता है, जिससे EDR बायपास और स्थानीय DoS संभव हो जाता है।
ThreatFire System Monitor (<=v4.7.0.53) के kernel-mode TfSysMon.sys घटक में एक भेद्यता खोजी गई है जो बिना विशेषाधिकार वाले उपयोगकर्ताओं को kernel-mode विशेषाधिकारों के साथ मनमानी प्रक्रिया समाप्ति करने की अनुमति देती है। परिणामस्वरूप, PPL और संरक्षित सिस्टम प्रक्रियाओं को जबरन रोका जा सकता है, जिनमें anti-malware, EDR समाधान, agentic क्लाइंट्स, और अन्य शामिल हैं लेकिन इन्हीं तक सीमित नहीं हैं। इसके परिणामस्वरूप स्थानीय EDR Bypass और Denial of Service दोनों हो सकते हैं।
जैसा कि ऊपर उल्लेख किया गया है, इस ड्राइवर के लिए HANDLE खोलने के लिए कौन पहुंच प्राप्त कर सकता है और कौन नहीं, यह सीमित करने वाले उचित DACL की कमी के कारण, non-Administrators सहित कम विशेषाधिकार वाले उपयोगकर्ता कमजोर ड्राइवर के माध्यम से kernel विशेषाधिकारों के साथ PPL और अन्य संरक्षित प्रक्रियाओं को स्वतंत्र रूप से समाप्त कर सकते हैं, या स्थानीय denial of service उत्पन्न कर सकते हैं।
प्रकटीकरण के अनुसार, ड्राइवर का यह संस्करण Microsoft's Blocked Drivers List में शामिल नहीं दिखता है, और इसे अभी भी BYOVD परिदृश्यों में खतरे के अभिनेताओं द्वारा दुरुपयोग किया जा सकता है। इसके अलावा, ड्राइवर पर डिजिटल हस्ताक्षर वैध और अप्रत्यावर्तित बना हुआ प्रतीत होता है।