
Regola di rilevamento Sigma per MiniPlasma (CVE-2020-17103)
Regola di rilevamento Sigma per MiniPlasma, un exploit di escalation dei privilegi locale di Windows che abusa di una race condition in cldflt.sys per dirottare la variabile d'ambiente windir per l'account SYSTEM, reindirizzando l'attività pianificata WER QueueReporting per eseguire un binario controllato dall'attaccante come SYSTEM.
CVE-2020-17103 è stato originariamente segnalato da James Forshaw di Google Project Zero nel 2020 e presumibilmente corretto da Microsoft. A maggio 2026 è completamente sfruttabile su sistemi Windows 11 completamente aggiornati.
La regola rileva la primitiva di exploit principale — una scrittura nel registro a USER.DEFAULT\Volatile Environment\windir, che nessun software legittimo esegue mai.
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml