
Exploit per CVE-2022-44721 che bypassa il controllo del token di protezione della disinstallazione di CrowdStrike Falcon su Windows, consentendo agli aggressori con privilegi di amministratore di rimuovere il sensore EDR/AV.
CrowdStrike Falcon è una soluzione di endpoint detection and response (EDR) e antivirus (AV) basata su cloud. Su ogni dispositivo finale viene distribuito un sensore gestito a livello kernel che sfrutta le capacità cloud. Il sensore può essere configurato con una protezione alla disinstallazione. Impedisce la disinstallazione del sensore CrowdStrike Falcon sul dispositivo finale senza un token generato una tantum.
Lo sfruttamento di questa vulnerabilità consente a un attaccante con privilegi amministrativi di bypassare il controllo del token sui dispositivi Windows finali e di disinstallare il sensore dal dispositivo senza la dovuta autorizzazione, rimuovendo di fatto la protezione EDR e AV del dispositivo.
Versione sensore vulnerabile: 6.44.15806
Estratto dell'email di riconoscimento del team di supporto Crowdstrike
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806.
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows
Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions
we were able to test and confirm they are affected.
...
Come dichiarato nell'email, Crowdstrike ha già corretto le versioni vulnerabili.
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;
# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
Nome della macchina di test: MOANA
Politiche: EXTRA AGGRESSIVE (tutte le opzioni abilitate)

Disinstallazione in corso...

Disinstallazione completata (non ci sono più file all'interno della directory Crowdstrike) - Riavvio necessario se il demone è ancora attivo in memoria e in esecuzione (genererà rilevamenti)

Risultati Moana irraggiungibili tramite Cloud

Dump di lsass.exe

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud Cybersecurity Team