
Exploit proof-of-concept per CVE-2023-36003, un bypass della funzionalità di sicurezza di Windows Defender che consente l'elevazione dei privilegi e l'elusione dell'esecuzione di codice su sistemi Windows non aggiornati.
Questo repository contiene una Proof of Concept (PoC) per CVE-2023-36003, una vulnerabilità critica di bypass delle funzionalità di sicurezza che interessa la Protezione Exploit di Windows Defender.
CVE-2023-36003 è una vulnerabilità in Windows Defender che consente a un attaccante di aggirare le mitigazioni progettate per prevenire l'esecuzione di exploit. Un sfruttamento riuscito consente a malware o codice malevolo di eludere i meccanismi standard di Protezione Exploit, aumentando il rischio di compromissione del sistema.
[!WARNING] Questo codice è destinato esclusivamente a scopi educativi, di ricerca e di test autorizzati. L'uso non autorizzato di questo software su sistemi di produzione o senza esplicita autorizzazione è severamente vietato. L'autore non si assume alcuna responsabilità per danni o usi impropri derivanti da questo repository.
La vulnerabilità riguarda diverse versioni di Windows 10, Windows 11 e Windows Server in cui le mitigazioni della Protezione Exploit di Windows Defender erano attive prima degli aggiornamenti di sicurezza di novembre 2023.
La falla risiede nel modo in cui Windows Defender gestisce specifiche configurazioni di mitigazione della memoria o tecniche di creazione dei processi. Un attaccante può sfruttare questa svista per avviare un processo che eredita o impone un ambiente in cui le mitigazioni (come le policy ACG, DEP o ASLR) vengono applicate in modo errato o disattivate.
Aprire il file della soluzione in Visual Studio e compilare il progetto in modalità Release:
msbuild /p:Configuration=Release
Eseguire il binario compilato da un prompt dei comandi con privilegi elevati per testare lo stato delle mitigazioni:
poc.exe
Per proteggersi da questa vulnerabilità, assicurarsi che il sistema operativo Windows sia completamente aggiornato. Microsoft ha risolto il problema nella release del Patch Tuesday di novembre 2023.