
このリポジトリには、CVE-2023-36003 の Proof of Concept(PoC)が含まれています。これは、Windows Defender Exploit Protection に影響を与える、重要なセキュリティ機能バイパス脆弱性です。
CVE-2023-36003 は Windows Defender の脆弱性であり、攻撃者がエクスプロイトの実行を防ぐために設計された緩和機能をバイパスすることを可能にします。悪用に成功すると、マルウェアや悪意のあるコードが標準の Exploit Protection 機構を回避できるようになり、システムが危険にさらされるリスクが高まります。
[!WARNING] このコードは教育、研究、および許可されたテスト目的でのみ使用されることを意図しています。許可なく本番環境で使用したり、明示的な許可なく使用することは固く禁じられています。著者は、このリポジトリによって引き起こされた損害や悪用について一切の責任を負いません。
この脆弱性は、2023年11月のセキュリティ更新プログラムが適用される前に Windows Defender Exploit Protection の緩和策が有効になっている、Windows 10、Windows 11、Windows Server のさまざまなバージョンに影響します。
この欠陥は、Windows Defender が特定のメモリ緩和構成やプロセス作成手法を処理する方法に存在します。攻撃者はこの見落としを悪用して、緩和策(ACG、DEP、ASLR ポリシーなど)が誤って適用されたり無効にされたりする環境を継承または強制するプロセスを生成することができます。
Visual Studio でソリューションファイルを開き、リリースモードでプロジェクトをビルドします:
msbuild /p:Configuration=Release
コンパイルされたバイナリを管理者コマンドプロンプトから実行し、緩和状態をテストします:
poc.exe
この脆弱性から保護するには、Windows オペレーティングシステムが完全に更新されていることを確認してください。Microsoft は 2023年11月の Patch Tuesday でこの問題を修正しました。