Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-44721-CsFalconUninstaller | Kitploit
Ferramentas/GitHubGitHub/gmh5225/cve-2022-44721-csfalconuninstaller
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPós-ExploraçãoTestes de PenetraçãoRed Teaming
GitHubgmh5225/cve-2022-44721-csfalconuninstaller

CVE-2022-44721-CsFalconUninstaller

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
248há 3 anosRevisado pelo Kitploit

CVE-2022-44721 Desinstalador do Crowdstrike Falcon

O CrowdStrike Falcon é uma solução de detecção e resposta de endpoint (EDR) e antivírus (AV) baseada em nuvem. Em cada dispositivo final, um sensor gerenciado em nível de kernel é implantado e faz uso dos recursos baseados em nuvem. O sensor pode ser configurado com proteção contra desinstalação. Ela impede a desinstalação do sensor CrowdStrike Falcon no dispositivo final sem um token gerado uma única vez.

A exploração desta vulnerabilidade permite que um atacante com privilégios administrativos contorne a verificação do token em dispositivos finais Windows e desinstale o sensor do dispositivo sem autorização adequada, removendo efetivamente a proteção EDR e AV do dispositivo.

Versão do sensor vulnerável: 6.44.15806

Cronologia

  • 22/08/2022: Após o lançamento do CVE-2022-2841 que afetava as versões 6.31.14505 e 6.42.15210, a equipe de Cybersecurity da Deda Cloud iniciou uma operação de rotina para verificar se as versões corrigidas ainda eram afetadas
  • 25/08/2022: O PoC do CVE-2022-2841 ainda pode ser usado para Race Condition, mas não funciona na versão 6.44.15806. Com uma pequena alteração no PoC para acelerar a race condition, conseguimos desinstalar o sensor corrigido sem o token de segurança
  • 25/08/2022: Também implementamos uma versão em Powershell mais fácil do exploit
  • 25/08/2022: Enviamos o primeiro PoC em Powershell (Falcon-6.44.15806-uninstall.ps1) para a equipe de suporte da Crowdstrike
  • 11/11/2022: Enviamos o código-fonte do exploit (Falcon-6.44.15806-uninstall.cpp) e as provas (vídeo do PoC) para a equipe de suporte da Crowdstrike
  • 29/11/2022: A equipe de suporte da Crowdstrike reconheceu a vulnerabilidade do sensor 6.44.15806 já corrigido com hotfix e aprovou a divulgação do novo CVE

Trecho do e-mail de reconhecimento da equipe de suporte da Crowdstrike

root@kitploit:~
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers 
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806. 
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at 
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows

Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions 
we were able to test and confirm they are affected.
...

Conforme afirmado no e-mail, a Crowdstrike já corrigiu as versões vulneráveis.

Principais alterações do PoC

root@kitploit:~
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;

# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {

Execução

  • Compile o Falcon-6.44.15806-uninstall.cpp com o Visual Studio
  • Execute como Administrador em um cmd:
root@kitploit:~
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
  • Pressione "Sim" ou "Ok" em cada solicitação exibida (seja rápido!)
  • Aproveite

Capturas de tela

Nome da máquina de teste: MOANA Políticas: EXTRA AGGRESSIVE (todas as opções habilitadas) cve

Desinstalação em andamento... CVE1

Desinstalação concluída (não há mais arquivos dentro do diretório da Crowdstrike) - Reinicialização necessária se o daemon ainda estiver ativo em memória e em execução (isso gerará detecções) CVE2

Resultados da Moana inacessíveis via nuvem CVE3

Dump do lsass.exe cve4

Autores

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud Cybersecurity Team

Baixar ferramenta