
Sigma 탐지 규칙 for MiniPlasma (CVE-2020-17103)
cldflt.sys의 경쟁 조건을 악용하여 SYSTEM 계정의 windir 환경 변수를 가로채고, WER QueueReporting 예약 작업을 리디렉션하여 공격자가 제어하는 바이너리를 SYSTEM 권한으로 실행하는 Windows 로컬 권한 상승 익스플로잇인 MiniPlasma에 대한 Sigma 탐지 규칙입니다.
CVE-2020-17103은 2020년에 Google Project Zero의 James Forshaw가 처음 보고했으며 Microsoft가 패치했다고 알려졌습니다. 2026년 5월 기준으로 완전히 패치된 Windows 11 시스템에서 완전히 악용 가능합니다.
이 규칙은 핵심 익스플로잇 프리미티브인 USER\.DEFAULT\Volatile Environment\windir 레지스트리 쓰기(합법적인 소프트웨어는 절대 수행하지 않음)를 탐지합니다.
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml