Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
EDR-ALPC-Block-POC — Blocco degli agenti EDR di Windows registrando un proprio oggetto IPC nel namespace del Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
Strumenti/GitHubGitHub/ig-labs/edr-alpc-block-poc
Strumenti DifensiviEscalation di PrivilegiAnalisi delle VulnerabilitàExploitEvasione IDS/IPS
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

Blocco degli agenti EDR di Windows registrando un proprio oggetto IPC nel namespace del Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

Vedi Repository
36411 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

POC di blocco ALPC per EDR

Blocco degli agenti EDR Windows registrando un proprio oggetto IPC nello spazio dei nomi del Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 e altre senza CVE assegnate)

Introduzione

Questo repository contiene codice di esempio che dimostra come sfruttare vulnerabilità DoS presenti nella maggior parte degli agenti EDR Windows testati. Ciò può essere ottenuto da un utente con bassi privilegi.

Il post del blog corrispondente che descrive la vulnerabilità si trova qui: IG-Labs Blog

Contesto

La maggior parte degli agenti EDR Windows si basa sulla comunicazione inter-processo (IPC) tra i propri vari componenti. Se un utente malintenzionato registra un oggetto specifico (ad esempio, \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc per Cortex) prima che l'agente EDR si inizializzi, i componenti in modalità utente dell'EDR andranno in crash all'avvio. Ciò rende l'EDR completamente inattivo.

Per sfruttare questa vulnerabilità è necessario un riavvio del sistema. È anche potenzialmente sfruttabile durante gli aggiornamenti dell'EDR.

Utilizzo

Il codice di esempio fornito dimostra la vulnerabilità CVE-2023-3280.

Passaggi:

  • Compilare il progetto
  • Registrare il binario compilato per l'esecuzione automatica all'avvio anticipato. Ad esempio:
  • Un'attività pianificata con la priorità più alta possibile (Priority=2 per utenti con bassi privilegi e Priority=0 per amministratori locali).
  • Un trigger impostato al logon dell'utente.
  • Riavviare il sistema utilizzando un metodo che sfrutta l'accesso automatico al riavvio (ARSO), ad esempio facendo clic su "Riavvia" nell'interfaccia grafica. Ciò garantisce che le attività di avvio dell'utente vengano eseguite presto nel processo di avvio senza attendere un login manuale dell'utente.
  • Note

    Invece delle porte ALPC, è possibile utilizzare anche Named Pipes per ottenere lo stesso risultato. È probabile che esistano altre vulnerabilità non corrette di questo tipo, poiché non abbiamo potuto testare tutti i fornitori di EDR.

    Scarica lo strumento