
Эксплойт для CVE-2022-44721, который обходит проверку токена защиты от удаления CrowdStrike Falcon в Windows, позволяя злоумышленникам с привилегиями администратора удалить сенсор EDR/AV.
CrowdStrike Falcon — это облачное решение для обнаружения и реагирования на конечных точках (EDR) и антивирус (AV). На каждом конечном устройстве развертывается управляемый сенсор на уровне ядра, который использует облачные возможности. Сенсор можно настроить с защитой от удаления. Она предотвращает удаление сенсора CrowdStrike Falcon на конечном устройстве без одноразового сгенерированного токена.
Эксплуатация этой уязвимости позволяет злоумышленнику с правами администратора обойти проверку токена на конечных устройствах Windows и удалить сенсор с устройства без надлежащей авторизации, фактически лишая устройство защиты EDR и AV.
Уязвимая версия сенсора: 6.44.15806
Выдержка из письма подтверждения от службы поддержки Crowdstrike
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806.
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows
Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions
we were able to test and confirm they are affected.
...
Как указано в письме, Crowdstrike уже исправил уязвимые версии.
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;
# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
Имя тестовой машины: MOANA
Политики: EXTRA AGGRESSIVE (все опции включены)

Удаление в процессе...

Удаление завершено (в каталоге Crowdstrike больше нет файлов) - Требуется перезагрузка, если демон все еще активен в памяти и работает (это вызовет обнаружения)

Результаты Moana недоступны через облако

Дамп lsass.exe

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi из команды кибербезопасности Deda Cloud