Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
EDR-ALPC-Block-POC — Blocking Windows EDR agents by registering an own IPC-object in the Object Manager’s namespace (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
ツール/GitHubGitHub/ig-labs/edr-alpc-block-poc
防御ツール特権昇格脆弱性分析エクスプロイトIDS/IPS回避
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

Blocking Windows EDR agents by registering an own IPC-object in the Object Manager’s namespace (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

リポジトリを見る
3641年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

EDR ALPC-Block POC

Windows EDRエージェントをブロックするために、オブジェクトマネージャーの名前空間に独自のIPCオブジェクトを登録する(CVE-2023-3280、CVE-2024-5909、CVE-2024-20671、およびCVE未割り当てのその他脆弱性)

はじめに

このリポジトリには、テストされたほとんどのWindows EDRエージェントに存在するDoS脆弱性を悪用する方法を示すサンプルコードが含まれています。これは低権限ユーザーでも実行可能です。

脆弱性の詳細を説明するブログ記事はこちら: IG-Labs Blog

背景

ほとんどのWindows EDRエージェントは、各種コンポーネント間のプロセス間通信(IPC)に依存しています。攻撃者がEDRエージェントの初期化前に特定のオブジェクト(例:Cortexの場合は\RPC Control\Palo-Alto-Networks-Traps-DB-Rpc)を登録すると、EDRのユーザーモードコンポーネントが起動時にクラッシュします。これによりEDRは完全に無効になります。

このエクスプロイトを有効にするにはシステムの再起動が必要です。また、EDRのアップデート中にも悪用される可能性があります。

使用方法

提供されているサンプルコードは、脆弱性CVE-2023-3280を実証しています。

手順:

  • プロジェクトをコンパイルする
  • コンパイル済みバイナリを起動初期に自動実行されるように登録する。例:
    • 最高優先度のスケジュールタスク(低権限ユーザーはPriority=2、ローカル管理者はPriority=0)。
    • ユーザーログオンをトリガーに設定。
  • Automatic Restart Sign-On(ARSO)を利用する方法でシステムを再起動する(例:GUIで「再起動」をクリック)。これにより、手動ログインを待たずに起動プロセスの早い段階でユーザー起動タスクが実行されます。

注意事項

ALPCポートの代わりに名前付きパイプを使用しても同じ結果が得られます。すべてのEDRベンダーをテストできていないため、同種の未パッチ脆弱性が他にも存在する可能性があります。

ツールをダウンロード