
Regra de detecção Sigma para MiniPlasma (CVE-2020-17103)
Regra de detecção Sigma para o MiniPlasma, um exploit de escalonamento de privilégios local do Windows que abusa de uma condição de corrida em cldflt.sys para sequestrar a variável de ambiente windir para a conta SYSTEM, redirecionando a tarefa agendada WER QueueReporting para executar um binário controlado pelo atacante como SYSTEM.
CVE-2020-17103 foi originalmente relatado por James Forshaw do Google Project Zero em 2020 e supostamente corrigido pela Microsoft. Em maio de 2026, é totalmente explorável em sistemas Windows 11 totalmente corrigidos.
A regra detecta a primitiva principal do exploit — uma escrita no registro em USER.DEFAULT\Volatile Environment\windir, que nenhum software legítimo jamais realiza.
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml