Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-44721-CsFalconUninstaller — Exploit per CVE-2022-44721 che bypassa il controllo del token di protezione della disinstallazione di CrowdStrike Falcon su Windows, consentendo agli aggressori con privilegi di amministratore di rimuovere il sensore EDR/AV. | Kitploit
Strumenti/GitHubGitHub/gmh5225/cve-2022-44721-csfalconuninstaller
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPost-ExploitPenetration TestingRed Teaming
GitHubgmh5225/cve-2022-44721-csfalconuninstaller

CVE-2022-44721-CsFalconUninstaller

Exploit per CVE-2022-44721 che bypassa il controllo del token di protezione della disinstallazione di CrowdStrike Falcon su Windows, consentendo agli aggressori con privilegi di amministratore di rimuovere il sensore EDR/AV.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
248323 anni faRevisionato da Kitploit

CVE-2022-44721 Crowdstrike Falcon Disinstallatore

CrowdStrike Falcon è una soluzione di endpoint detection and response (EDR) e antivirus (AV) basata su cloud. Su ogni dispositivo finale viene distribuito un sensore gestito a livello kernel che sfrutta le capacità cloud. Il sensore può essere configurato con una protezione alla disinstallazione. Impedisce la disinstallazione del sensore CrowdStrike Falcon sul dispositivo finale senza un token generato una tantum.

Lo sfruttamento di questa vulnerabilità consente a un attaccante con privilegi amministrativi di bypassare il controllo del token sui dispositivi Windows finali e di disinstallare il sensore dal dispositivo senza la dovuta autorizzazione, rimuovendo di fatto la protezione EDR e AV del dispositivo.

Versione sensore vulnerabile: 6.44.15806

Cronologia

  • 22/08/2022: Dopo il rilascio di CVE-2022-2841 che ha interessato le versioni 6.31.14505 e 6.42.15210, il team Deda Cloud Cybersecurity ha avviato un'operazione di rito per verificare se le release corrette fossero ancora affette.
  • 25/08/2022: Il PoC di CVE-2022-2841 può ancora essere utilizzato per Race Condition ma non funziona sulla versione 6.44.15806. Con una piccola modifica del PoC per velocizzare la race condition, siamo riusciti a disinstallare il sensore corretto senza il token di sicurezza.
  • 25/08/2022: Abbiamo anche implementato una versione più semplice dell'exploit in Powershell.
  • 25/08/2022: Abbiamo inviato il primo PoC Powershell (Falcon-6.44.15806-uninstall.ps1) al team di supporto Crowdstrike.
  • 11/11/2022: Abbiamo inviato il codice sorgente dell'exploit (Falcon-6.44.15806-uninstall.cpp) e le prove (video PoC) al team di supporto Crowdstrike.
  • 29/11/2022: Il team di supporto Crowdstrike ha riconosciuto la vulnerabilità del sensore già hotfixato 6.44.15806 e ha approvato il rilascio del nuovo CVE.

Estratto dell'email di riconoscimento del team di supporto Crowdstrike

root@kitploit:~
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers 
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806. 
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at 
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows

Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions 
we were able to test and confirm they are affected.
...

Come dichiarato nell'email, Crowdstrike ha già corretto le versioni vulnerabili.

Modifiche chiave del PoC

root@kitploit:~
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;

# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {

Esecuzione

  • Compilare Falcon-6.44.15806-uninstall.cpp con Visual Studio
  • Eseguire come Amministratore in un cmd:
root@kitploit:~
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
  • Premere "Sì" o "Ok" su ogni richiesta visualizzata (essere veloci!)
  • Godetevi

Screenshot

Nome della macchina di test: MOANA Politiche: EXTRA AGGRESSIVE (tutte le opzioni abilitate) cve

Disinstallazione in corso... CVE1

Disinstallazione completata (non ci sono più file all'interno della directory Crowdstrike) - Riavvio necessario se il demone è ancora attivo in memoria e in esecuzione (genererà rilevamenti) CVE2

Risultati Moana irraggiungibili tramite Cloud CVE3

Dump di lsass.exe cve4

Autori

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud Cybersecurity Team

Scarica lo strumento