Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EDR-ALPC-Block-POC — Bloqueando agentes EDR do Windows ao registrar um objeto IPC próprio no namespace do Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
Ferramentas/GitHubGitHub/ig-labs/edr-alpc-block-poc
Ferramentas DefensivasEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoEvasão de IDS/IPS
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

Bloqueando agentes EDR do Windows ao registrar um objeto IPC próprio no namespace do Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

Ver Repositório
364há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EDR ALPC-Block POC

Bloqueando agentes de EDR do Windows ao registrar um objeto IPC próprio no namespace do Gerenciador de Objetos (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 e outros sem CVEs atribuídos)

Introdução

Este repositório contém código de exemplo que demonstra como explorar vulnerabilidades de DoS presentes na maioria dos agentes de EDR do Windows testados. Isso pode ser alcançado por um usuário com baixo privilégio.

O post do blog correspondente que detalha a vulnerabilidade pode ser encontrado aqui: IG-Labs Blog

Contexto

A maioria dos agentes de EDR do Windows depende da Comunicação entre Processos (IPC) entre seus vários componentes. Se um atacante registrar um objeto específico (por exemplo, \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc para Cortex) antes que o agente de EDR seja inicializado, os componentes do modo de usuário do EDR irão falhar na inicialização. Isso torna o EDR completamente inativo.

É necessária uma reinicialização do sistema para que esta exploração seja eficaz. Ela também é potencialmente explorável durante atualizações do EDR.

Uso

O código de exemplo fornecido demonstra a vulnerabilidade CVE-2023-3280.

Etapas:

  • Compile o projeto
  • Registre o binário compilado para executar automaticamente durante a inicialização precoce. Por exemplo:
    • Uma tarefa agendada com a maior prioridade possível (Priority=2 para usuários com baixo privilégio e Priority=0 para administradores locais).
    • Um gatilho definido para o logon do usuário.
  • Reinicie o sistema usando um método que aproveite o Automatic Restart Sign-On (ARSO), como clicar em "Reiniciar" na interface gráfica. Isso garante que as tarefas de inicialização do usuário sejam executadas cedo no processo de inicialização, sem aguardar um logon manual do usuário.

Notas

Em vez de portas ALPC, Named Pipes também podem ser usados para alcançar o mesmo resultado. É provável que existam outras vulnerabilidades não corrigidas dessa natureza, já que não conseguimos testar todos os fabricantes de EDR.

Baixar ferramenta