Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-33825 — CVE-2026-33825 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-33825
特権昇格脆弱性分析エクスプロイト論文と研究学習と教育
GitHub0xblackash/cve-2026-33825

CVE-2026-33825

CVE-2026-33825

リポジトリを見る
4533ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🔵 CVE-2026-33825 — “BlueHammer” 🔵

ChatGPT Image May 18, 2026, 01_04_48 PM

Microsoft Defender ローカル権限昇格 (LPE)


BlueHammer は、Windows システム上の Microsoft Defender コンポーネントに影響を与える高深刻度のローカル権限昇格脆弱性です。 この欠陥により、低権限の攻撃者がファイルシステムの競合状態と特権的な Defender 操作を悪用して NT AUTHORITY\SYSTEM に権限を昇格できます。


📌 概要


🧠 BlueHammer とは?

BlueHammer は、特権的な Microsoft Defender 操作内の TOCTOU(Time-of-Check to Time-of-Use) 競合状態の脆弱性です。

この脆弱性は以下のものを悪用すると報告されています:

  • NTFS シンボリックリンク
  • 再解析ポイント
  • オポチュニスティックロック (Oplocks)
  • Defender の修復/更新ワークフロー
  • 特権ファイル処理

このエクスプロイトは、攻撃者が制御するターゲットに対して特権的なファイルシステム操作を実行するように Defender を操作します。


⚠️ 影響

exploit

悪用に成功すると、攻撃者は以下のことを行える可能性があります:

  • NT AUTHORITY\SYSTEM を取得
  • 資格情報をダンプ
  • SAM/SYSTEM ハイブにアクセス
  • セキュリティ製品を無効化
  • 永続化を確立
  • ランサムウェアを展開
  • エンタープライズ環境での横方向の移動

🏗️ 高レベルエクスプロイトフロー

root@kitploit:~
低権限ユーザー
        │
        ▼
Defender 操作をトリガー
        │
        ▼
TOCTOU 競合状態を悪用
        │
        ▼
特権ファイル操作をリダイレクト
        │
        ▼
保護されたファイルを上書き/移動
        │
        ▼
SYSTEM としてコードを実行

🔍 技術的概念

⏱️ TOCTOU 競合状態

BlueHammer は以下の間のギャップを悪用します:

root@kitploit:~
Time of Check
        ↓
Time of Use

Defender がファイル/パスを検証しますが、特権操作が完了する前に、攻撃者がターゲットをすり替えます。

🔗 NTFS 再解析ポイントとシンボリックリンク

攻撃者は以下のものを使用すると報告されています:

  • ジャンクション
  • シンボリックリンク
  • オブジェクトマネージャーリンク

特権的な Defender 操作をリダイレクトするためです。

概念的な例:

root@kitploit:~
Defender は以下を信じている:
C:\Temp\safe.txt

実際には以下にリダイレクト:
C:\Windows\System32\protected_file

🧊 オポチュニスティックロック (Oplocks)

Oplocks は攻撃者がファイル操作を一時的に停止するのに役立ちます:

root@kitploit:~
Defender がファイルにアクセス
        ↓
攻撃者が操作を一時停止
        ↓
ターゲットがすり替えられる
        ↓
Defender が SYSTEM 権限で再開

これにより競合状態の信頼性が向上します。


🖥️ 影響を受けるコンポーネント

以下のものが影響を受けると報告されています:

  • MsMpEng.exe
  • MpSigStub.exe
  • Defender 修復パイプライン
  • Defender 更新ワークフロー

🧨 なぜ重要か

セキュリティソフトウェアは:

  • 昇格した権限で実行され、
  • 信頼されていないファイルとやり取りし、
  • 自動修復を実行します。

そのため、ファイルシステムの競合脆弱性は非常に危険です。

BlueHammer は次のことを実証しました:

防御ソフトウェア自体が権限昇格のベクターになる可能性がある。


🛡️ 緩和策

推奨される対応

✅ Microsoft Defender を更新する

最新の Defender プラットフォーム更新プログラムをインストールします。

✅ Windows セキュリティ更新プログラムを適用する

すべての Patch Tuesday 更新プログラムがインストールされていることを確認します。

✅ 不審なアクティビティを監視する

以下の兆候に注意してください:

  • 予期しない SYSTEM シェル
  • Defender が異常なパスとやり取り
  • 異常な VSS アクティビティ
  • 不審なシンボリックリンクの作成

✅ ローカル実行を制限する

信頼されていないユーザーやアプリケーションの実行を制限します。


🧪 悪用の兆候

潜在的な兆候には以下が含まれます:

root@kitploit:~
予期しない Defender ファイル操作
SYSTEMレベルの cmd.exe / powershell.exe
不審な NTFS 再解析ポイント
異常な Defender 修復イベント
Oplock 悪用パターン

🔬 関連する脆弱性

脆弱性説明
PrintNightmareWindows Print Spooler の RCE/LPE
HiveNightmareSAM 露出の脆弱性
RedSun関連する Defender 悪用技術
unDefendDefender 悪用テクニックファミリー

📚 主要概念

概念説明
LPEローカル権限昇格
TOCTOUチェック時と使用時の間の欠陥
Oplocksファイルシステム操作の同期
再解析ポイントファイルシステムリダイレクト機能

⚖️ 免責事項

このリポジトリ/ドキュメントは以下の目的で提供されます:

  • 教育目的
  • 防御的なセキュリティ研究
  • 脆弱性の認識

この情報を許可されていない活動に使用しないでください。

ツールをダウンロード
項目値
CVECVE-2026-33825
ニックネームBlueHammer
深刻度高
CVSS~7.8
タイプローカル権限昇格
影響を受けるシステムWindows 10 / 11 / Server
コンポーネントMicrosoft Defender
悪用状況公開 PoC 報告済み
必要な権限低
影響SYSTEM 権限昇格
SYSTEM
Windows の最高ローカル権限