
Controle de acesso inseguro no driver TfSysMon.sys do ThreatFire System Monitor permite a terminação de processos não privilegiados com privilégios de kernel, possibilitando bypass de EDR e DoS local.
Uma vulnerabilidade foi descoberta no componente em modo kernel TfSysMon.sys do ThreatFire System Monitor (<=v4.7.0.53) que permite que usuários não privilegiados realizem a terminação arbitrária de processos com privilégios de modo kernel. Como resultado, processos PPL e protegidos do sistema podem ser interrompidos à força, incluindo, mas não se limitando a, antimalware, soluções EDR, clientes agentivos, e assim por diante. Isso pode resultar tanto em EDR Bypass local quanto em Negação de Serviço.
Conforme mencionado acima, devido à falta de uma DACL adequada que limite o acesso a quem pode ou não abrir um HANDLE para este driver, usuários com baixos privilégios, incluindo não administradores, podem encerrar livremente processos PPL e outros processos protegidos, ou causar negação de serviço local, com privilégios de kernel através do driver vulnerável.
No momento da divulgação, esta versão do driver não parece estar incluída na Lista de Drivers Bloqueados da Microsoft, e ainda pode ser abusada por atores de ameaças em cenários BYOVD. Além disso, a assinatura digital no driver parece permanecer válida e não revogada.