
Правило обнаружения Sigma для MiniPlasma (CVE-2020-17103)
Правило обнаружения Sigma для MiniPlasma — эксплойта локального повышения привилегий в Windows, использующего состояние гонки в cldflt.sys для перехвата переменной окружения windir для учётной записи SYSTEM, перенаправляя запланированную задачу WER QueueReporting на выполнение управляемого атакующим бинарного файла от имени SYSTEM.
CVE-2020-17103 был первоначально сообщён Джеймсом Форшоу из Google Project Zero в 2020 году и, предположительно, исправлен Microsoft. По состоянию на май 2026 года он полностью эксплуатируется на полностью пропатченных системах Windows 11.
Правило обнаруживает основной примитив эксплойта — запись в реестр в USER.DEFAULT\Volatile Environment\windir, которую никогда не выполняет легитимное программное обеспечение.
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml