
Exploit de prova de conceito para CVE-2023-36003, um bypass do recurso de segurança do Windows Defender que permite escalonamento de privilégios e evasão de execução de código em sistemas Windows sem patch.
Este repositório contém uma Prova de Conceito (PoC) para CVE-2023-36003, uma vulnerabilidade crítica de bypass de recurso de segurança que afeta o Windows Defender Exploit Protection.
CVE-2023-36003 é uma vulnerabilidade no Windows Defender que permite a um atacante contornar recursos de mitigação projetados para impedir a execução de exploits. A exploração bem-sucedida permite que malware ou código malicioso evite os mecanismos padrão de Exploit Protection, aumentando o risco de comprometimento do sistema.
[!WARNING] Este código destina-se exclusivamente a fins educacionais, de pesquisa e de testes autorizados. O uso não autorizado deste software em sistemas de produção ou sem permissão explícita é estritamente proibido. O autor não se responsabiliza por qualquer dano ou uso indevido causado por este repositório.
A vulnerabilidade afeta várias versões do Windows 10, Windows 11 e Windows Server em que as mitigações do Windows Defender Exploit Protection são aplicadas antes das atualizações de segurança de novembro de 2023.
A falha existe na forma como o Windows Defender lida com configurações específicas de mitigação de memória ou técnicas de criação de processos. Um atacante pode explorar essa falha para gerar um processo que herda ou força um ambiente onde mitigações (como políticas de ACG, DEP ou ASLR) são aplicadas incorretamente ou desabilitadas.
Abra o arquivo de solução no Visual Studio e compile o projeto no modo Release:
msbuild /p:Configuration=Release
Execute o binário compilado em um prompt de comando elevado para testar o status da mitigação:
poc.exe
Para se proteger contra esta vulnerabilidade, certifique-se de que seu sistema operacional Windows esteja totalmente atualizado. A Microsoft resolveu esse problema na atualização de Patch Tuesday de novembro de 2023.