Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/arch1m3d/miniplasma-detection
Повышение привилегийАнализ уязвимостейЭксплуатацияРазведка угрозРеагирование на Инциденты
GitHubarch1m3d/miniplasma-detection

MiniPlasma-Detection

Правило обнаружения Sigma для MiniPlasma (CVE-2020-17103)

Репозиторий
113 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обнаружение MiniPlasma (CVE-2020-17103)

Правило обнаружения Sigma для MiniPlasma — эксплойта локального повышения привилегий в Windows, использующего состояние гонки в cldflt.sys для перехвата переменной окружения windir для учётной записи SYSTEM, перенаправляя запланированную задачу WER QueueReporting на выполнение управляемого атакующим бинарного файла от имени SYSTEM.

CVE-2020-17103 был первоначально сообщён Джеймсом Форшоу из Google Project Zero в 2020 году и, предположительно, исправлен Microsoft. По состоянию на май 2026 года он полностью эксплуатируется на полностью пропатченных системах Windows 11.

Правило обнаруживает основной примитив эксплойта — запись в реестр в USER.DEFAULT\Volatile Environment\windir, которую никогда не выполняет легитимное программное обеспечение.

Использование

root@kitploit:~
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml

Ссылки

  • https://github.com/Nightmare-Eclipse/MiniPlasma
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2020-17103
  • https://www.bleepingcomputer.com/news/microsoft/new-windows-miniplasma-zero-day-exploit-gives-system-access-poc-released/
Скачать инструмент