Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
EDR-ALPC-Block-POC — विंडोज EDR एजेंटों को ऑब्जेक्ट मैनेजर के नेमस्पेस में एक स्वयं का IPC ऑब्जेक्ट पंजीकृत करके ब्लॉक करना (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
उपकरण/GitHubGitHub/ig-labs/edr-alpc-block-poc
रक्षात्मक उपकरणविशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचना
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

विंडोज EDR एजेंटों को ऑब्जेक्ट मैनेजर के नेमस्पेस में एक स्वयं का IPC ऑब्जेक्ट पंजीकृत करके ब्लॉक करना (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

रिपॉजिटरी देखें
36411 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

EDR ALPC-ब्लॉक POC

विंडोज EDR एजेंटों को ऑब्जेक्ट मैनेजर के नेमस्पेस में अपने स्वयं के IPC ऑब्जेक्ट को पंजीकृत करके अवरुद्ध करना (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 और बिना असाइन किए गए CVE वाले अन्य)

परिचय

इस रिपॉजिटरी में उदाहरण कोड शामिल है जो दर्शाता है कि अधिकांश परीक्षण किए गए विंडोज EDR एजेंटों में मौजूद DoS कमजोरियों का शोषण कैसे किया जाए। यह कम विशेषाधिकार वाले उपयोगकर्ता द्वारा प्राप्त किया जा सकता है।

इस कमजोरी का विवरण देने वाला संबंधित ब्लॉग पोस्ट यहां पाया जा सकता है: IG-Labs ब्लॉग

पृष्ठभूमि

अधिकांश विंडोज EDR एजेंट अपने विभिन्न घटकों के बीच इंटर-प्रोसेस संचार (IPC) पर निर्भर करते हैं। यदि कोई हमलावर EDR एजेंट के प्रारंभ होने से पहले एक विशिष्ट ऑब्जेक्ट (जैसे, Cortex के लिए \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc) पंजीकृत करता है, तो EDR के उपयोगकर्ता-मोड घटक स्टार्टअप पर क्रैश हो जाएंगे। इससे EDR पूरी तरह से निष्क्रिय हो जाता है।

इस शोषण के प्रभावी होने के लिए सिस्टम रीबूट आवश्यक है। यह EDR अपडेट के दौरान भी संभावित रूप से शोषणीय है।

उपयोग

प्रदान किया गया उदाहरण कोड CVE-2023-3280 कमजोरी को प्रदर्शित करता है।

चरण:

  • परियोजना को संकलित करें
  • संकलित बाइनरी को प्रारंभिक स्टार्टअप पर स्वचालित रूप से चलने के लिए पंजीकृत करें। उदाहरण के लिए:
    • उच्चतम संभावित प्राथमिकता वाला एक शेड्यूल्ड टास्क (कम विशेषाधिकार वाले उपयोगकर्ताओं के लिए Priority=2 और स्थानीय प्रशासकों के लिए Priority=0)।
    • उपयोगकर्ता लॉगऑन पर सेट एक ट्रिगर।
  • सिस्टम को ऐसी विधि का उपयोग करके रीबूट करें जो ऑटोमैटिक रीस्टार्ट साइन-ऑन (ARSO) का लाभ उठाती है, जैसे GUI में "Reboot" पर क्लिक करना। यह सुनिश्चित करता है कि मैन्युअल उपयोगकर्ता लॉगिन की प्रतीक्षा किए बिना बूट प्रक्रिया में उपयोगकर्ता स्टार्टअप कार्य जल्दी चलते हैं।

नोट्स

ALPC पोर्ट के बजाय, नामित पाइप्स का उपयोग भी समान परिणाम प्राप्त करने के लिए किया जा सकता है। संभावना है कि इस प्रकार की अन्य अनपैच की गई कमजोरियां हैं, क्योंकि हम सभी EDR विक्रेताओं का परीक्षण नहीं कर पाए हैं।

टूल डाउनलोड करें