Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-33825 — CVE-2026-33825 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2026-33825
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPapers e PesquisaAprendizado e Educação
GitHub0xblackash/cve-2026-33825

CVE-2026-33825

CVE-2026-33825

Ver Repositório
453há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🔵 CVE-2026-33825 — “BlueHammer” 🔵

Imagem do ChatGPT em 18 de maio de 2026, 01_04_48 PM

Escalada de Privilégio Local do Microsoft Defender (LPE)


BlueHammer é uma vulnerabilidade de Escalada de Privilégio Local de alta gravidade que afeta componentes do Microsoft Defender em sistemas Windows.
A falha permite que um atacante com privilégios baixos escale privilégios para NT AUTHORITY\SYSTEM abusando de condições de corrida no sistema de arquivos e operações privilegiadas do Defender.


📌 Visão Geral


🧠 O que é BlueHammer?

BlueHammer é uma vulnerabilidade de condição de corrida TOCTOU (Time-of-Check to Time-of-Use) dentro de operações privilegiadas do Microsoft Defender.

A vulnerabilidade supostamente abusa:

  • links simbólicos NTFS
  • pontos de reanálise
  • bloqueios oportunísticos (Oplocks)
  • fluxos de trabalho de remediação/atualização do Defender
  • manipulação privilegiada de arquivos

O exploit manipula o Defender para realizar operações privilegiadas no sistema de arquivos em alvos controlados pelo atacante.


⚠️ Impacto

A exploração bem-sucedida pode permitir que atacantes:

exploit
  • Obter NT AUTHORITY\SYSTEM
  • Extrair credenciais
  • Acessar hives SAM/SYSTEM
  • Desabilitar produtos de segurança
  • Estabelecer persistência
  • Implantar ransomware
  • Mover-se lateralmente em ambientes corporativos

🏗️ Fluxo de Exploração de Alto Nível

root@kitploit:~
Low Privileged User
        │
        ▼
Trigger Defender Operation
        │
        ▼
Exploit TOCTOU Race Condition
        │
        ▼
Redirect Privileged File Operation
        │
        ▼
Overwrite / Move Protected Files
        │
        ▼
Execute Code as SYSTEM

🔍 Conceitos Técnicos

⏱️ Condição de Corrida TOCTOU

BlueHammer abusa da lacuna entre:

root@kitploit:~
Time of Check
        ↓
Time of Use

O Defender valida um arquivo/caminho, mas antes que a operação privilegiada seja concluída, o atacante troca o alvo.


🔗 Pontos de Reanálise NTFS e Links Simbólicos

Atacantes supostamente usam:

  • junctions
  • symlinks
  • links do gerenciador de objetos

para redirecionar operações privilegiadas do Defender.

Exemplo conceitualmente:

root@kitploit:~
Defender believes:
C:\Temp\safe.txt

Actually redirected to:
C:\Windows\System32\protected_file

🧊 Bloqueios Oportunísticos (Oplocks)

Oplocks ajudam atacantes a congelar operações de arquivo temporariamente:

root@kitploit:~
Defender accesses file
        ↓
Attacker pauses operation
        ↓
Target gets swapped
        ↓
Defender resumes with SYSTEM privileges

Isso aumenta a confiabilidade da condição de corrida.


🖥️ Componentes Afetados

Supostamente impactados:

  • MsMpEng.exe
  • MpSigStub.exe
  • Pipeline de remediação do Defender
  • Fluxos de trabalho de atualização do Defender

🧨 Por Que Isso Importa

Software de segurança:

  • é executado com privilégios elevados,
  • interage com arquivos não confiáveis,
  • realiza remediação automática.

Isso torna as vulnerabilidades de corrida no sistema de arquivos extremamente perigosas.

BlueHammer demonstrou que:

o próprio software defensivo pode se tornar o vetor de escalada de privilégios.


🛡️ Mitigação

Ações Recomendadas

✅ Atualizar o Microsoft Defender

Instale as atualizações mais recentes da plataforma do Defender.

✅ Aplicar Atualizações de Segurança do Windows

Certifique-se de que todas as atualizações da Patch Tuesday estejam instaladas.

✅ Monitorar Atividades Suspeitas

Procure por:

  • shells SYSTEM inesperadas,
  • Defender interagindo com caminhos incomuns,
  • atividade anormal do VSS,
  • criação suspeita de symlinks.

✅ Restringir Execução Local

Limite a execução para usuários e aplicações não confiáveis.


🧪 Indicadores de Exploração

Possíveis indicadores podem incluir:

root@kitploit:~
Unexpected Defender file operations
SYSTEM-level cmd.exe / powershell.exe
Suspicious NTFS reparse points
Abnormal Defender remediation events
Oplock abuse patterns

🔬 Vulnerabilidades Relacionadas

VulnerabilidadeDescrição
PrintNightmareRCE/LPE do Spooler de Impressão do Windows
HiveNightmareVulnerabilidade de exposição do SAM
RedSunTécnica de exploração relacionada ao Defender
unDefendFamília de técnicas de abuso do Defender

📚 Conceitos-Chave

ConceitoDescrição
LPEEscalada de Privilégio Local
TOCTOUFalha de tempo-de-verificação vs tempo-de-uso

⚖️ Aviso Legal

Este repositório/documentação é fornecido para:

  • fins educacionais,
  • pesquisa defensiva de segurança,
  • conscientização sobre vulnerabilidades.

Não use estas informações para atividades não autorizadas.

Baixar ferramenta
CampoValor
CVECVE-2026-33825
ApelidoBlueHammer
GravidadeAlta
CVSS~7.8
TipoEscalada de Privilégio Local
AfetadosWindows 10 / 11 / Server
ComponenteMicrosoft Defender
ExploraçãoPoC Pública Reportada
Privilégio NecessárioBaixo
ImpactoEscalada de Privilégio SYSTEM
OplocksSincronização de operações do sistema de arquivos
Pontos de ReanáliseRecurso de redirecionamento do sistema de arquivos
SYSTEMPrivilégio local mais alto do Windows