
Небезопасный контроль доступа в драйвере TfSysMon.sys системы ThreatFire System Monitor позволяет непривилегированным процессам завершать другие процессы с привилегиями ядра, что обеспечивает обход EDR и локальный отказ в обслуживании (DoS).
Уязвимость была обнаружена в компоненте режима ядра TfSysMon.sys ThreatFire System Monitor (<=v4.7.0.53), которая позволяет непривилегированным пользователям выполнять произвольное завершение процессов с привилегиями режима ядра. В результате процессы PPL и защищённые системные процессы могут быть принудительно остановлены, включая, но не ограничиваясь: антивирусные продукты, EDR-решения, агентные клиенты и так далее. Это может привести как к локальному обходу EDR, так и к отказу в обслуживании.
Как указано выше, из-за отсутствия надлежащего DACL, ограничивающего доступ к тому, кто может и кто не может открыть HANDLE к этому драйверу, низкопривилегированные пользователи, включая не-администраторов, могут свободно завершать PPL и другие защищённые процессы или вызывать локальный отказ в обслуживании с привилегиями ядра через уязвимый драйвер.
На момент раскрытия информации эта версия драйвера, по-видимому, не включена в список заблокированных драйверов Microsoft, и всё ещё может использоваться злоумышленниками в сценариях BYOVD. Кроме того, цифровая подпись драйвера, по-видимому, остаётся действительной и не отозванной.