
Bloqueando agentes EDR do Windows ao registrar um objeto IPC próprio no namespace do Object Manager (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)
Bloqueando agentes de EDR do Windows ao registrar um objeto IPC próprio no namespace do Gerenciador de Objetos (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 e outros sem CVEs atribuídos)
Este repositório contém código de exemplo que demonstra como explorar vulnerabilidades de DoS presentes na maioria dos agentes de EDR do Windows testados. Isso pode ser alcançado por um usuário com baixo privilégio.
O post do blog correspondente que detalha a vulnerabilidade pode ser encontrado aqui: IG-Labs Blog
A maioria dos agentes de EDR do Windows depende da Comunicação entre Processos (IPC) entre seus vários componentes. Se um atacante registrar um objeto específico (por exemplo, \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc para Cortex) antes que o agente de EDR seja inicializado, os componentes do modo de usuário do EDR irão falhar na inicialização. Isso torna o EDR completamente inativo.
É necessária uma reinicialização do sistema para que esta exploração seja eficaz. Ela também é potencialmente explorável durante atualizações do EDR.
O código de exemplo fornecido demonstra a vulnerabilidade CVE-2023-3280.
Em vez de portas ALPC, Named Pipes também podem ser usados para alcançar o mesmo resultado. É provável que existam outras vulnerabilidades não corrigidas dessa natureza, já que não conseguimos testar todos os fabricantes de EDR.