
Object Manager의 네임스페이스에 자체 IPC 개체를 등록하여 Windows EDR 에이전트를 차단합니다 (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)
Object Manager의 네임스페이스에 자체 IPC 개체를 등록하여 Windows EDR 에이전트를 차단합니다 (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 및 CVE가 할당되지 않은 기타 취약점)
이 저장소에는 테스트된 대부분의 Windows EDR 에이전트에 존재하는 DoS 취약점을 악용하는 방법을 보여주는 예제 코드가 포함되어 있습니다. 이는 낮은 권한의 사용자도 수행할 수 있습니다.
해당 취약점에 대한 자세한 블로그 게시물은 여기에서 확인할 수 있습니다: IG-Labs Blog
대부분의 Windows EDR 에이전트는 다양한 구성 요소 간의 프로세스 간 통신(IPC, Inter-Process Communication)에 의존합니다. 공격자가 EDR 에이전트가 초기화되기 전에 특정 개체(예: Cortex용 \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc)를 등록하면 EDR의 사용자 모드 구성 요소가 시작 시 충돌하게 됩니다. 이로 인해 EDR은 완전히 비활성화됩니다.
이 공격이 효과를 발휘하려면 시스템 재부팅이 필요합니다. 또한 EDR 업데이트 중에도 악용될 가능성이 있습니다.
제공된 예제 코드는 CVE-2023-3280 취약점을 시연합니다.
ALPC 포트 대신 Named Pipes를 사용해도 동일한 결과를 얻을 수 있습니다. 모든 EDR 공급업체를 테스트하지 못했기 때문에 이러한 특성의 다른 미패치 취약점이 존재할 가능성이 높습니다.