
Windows Defender의 경쟁 조건(race condition)을 악용하는 익스플로잇으로, use-after-free를 통해 SYSTEM 권한으로 상승시키고, MsMpEng.exe를 크래시시키며, 숨겨진 셸을 실행한 뒤 예약된 작업을 통해 지속성을 유지합니다.
RoguePlanet Windows Defender 취약점
저자:
이 익스플로잇은 Windows Defender 정리 루틴(MpCleanCallbackFunction)과 볼륨 섀도 복사 생성 프로세스 사이의 경쟁 조건(race condition) 을 활용합니다.
첫 번째 성공적인 공격이 발생하면, 익스플로잇은 다음을 수행합니다:
NT AUTHORITY\SYSTEM 권한 획득MsMpEng.exe)를 충돌시킵니다Microsoft는 이를 패치할 수 없습니다. 방법을 모르기 때문이 아닙니다. 그들의 보안 및 비즈니스 로직이 완전히 잘못되었기 때문입니다.
OpenVirtualDisk 및 AttachVirtualDisk를 사용하여 마운트된 ISO 디바이스를 시뮬레이션합니다CreateProcessAsUser를 통해 숨겨진 콘솔을 실행합니다QueueReporting)REALTIME_PRIORITY_CLASS + THREAD_PRIORITY_TIME_CRITICALMpCleanCallbackFunction 내부의 Sleep(50)"이 README는 패치되었습니다 – Microsoft의 깨진 보안을 고치기 위해서가 아니라, 누락된 유일한 것: 진실.
원 샷. 하나의 SYSTEM. Defender 다운. Microsoft는 틀렸다.
그걸 패치해 보세요, Redmond."
"저는 이 SHIT를 증명했습니다. 그리고 MSNightmare의 익스플로잇을 약간의 SPEED RACING 설정으로 THE MASTER Windows Defender와 함께 사용하여 Microsoft의 보안 및 비즈니스 로직이 ABSOLUTELY WRONG임을 증명했습니다 – phahaha :)
O.M.G. 사랑하는 여러분, 제 Patreon 채널을 구독하시면 저를 지원하실 수 있습니다. 정말 감사합니다...
신의 축복이 여러분 모두에게 있기를."
원 샷. 하나의 SYSTEM. Defender 다운. Microsoft는 틀렸다.