
Эксплойт Proof-of-concept для CVE-2023-36003 — обход функции безопасности Windows Defender, обеспечивающий повышение привилегий и уклонение от обнаружения выполнения кода на необновлённых системах Windows.
В этом репозитории содержится Proof of Concept (PoC) для CVE-2023-36003 — критической уязвимости обхода функции безопасности, затрагивающей Windows Defender Exploit Protection.
CVE-2023-36003 — это уязвимость в Windows Defender, позволяющая атакующему обходить средства смягчения последствий, предназначенные для предотвращения выполнения эксплойтов. Успешная эксплуатация позволяет вредоносному ПО или вредоносному коду обходить стандартные механизмы Exploit Protection, увеличивая риск успешного взлома системы.
[!WARNING] Этот код предназначен исключительно для образовательных, исследовательских и санкционированных целей тестирования. Несанкционированное использование этого программного обеспечения на производственных системах или без явного разрешения строго запрещено. Автор не несёт ответственности за любой ущерб или неправомерное использование, вызванное данным репозиторием.
Уязвимость затрагивает различные версии Windows 10, Windows 11 и Windows Server, где применяются средства смягчения последствий Windows Defender Exploit Protection до ноябрьских обновлений безопасности 2023 года.
Ошибка заключается в том, как Windows Defender обрабатывает определённые конфигурации смягчения последствий для памяти или методы создания процессов. Атакующий может воспользоваться этим упущением, чтобы запустить процесс, который наследует или принудительно создаёт среду, где средства смягчения последствий (такие как политики ACG, DEP или ASLR) применяются неправильно или отключены.
Откройте файл решения в Visual Studio и соберите проект в режиме Release:
msbuild /p:Configuration=Release
Запустите скомпилированный двоичный файл из командной строки с повышенными привилегиями, чтобы проверить статус средств смягчения последствий:
poc.exe
Чтобы защититься от этой уязвимости, убедитесь, что ваша операционная система Windows полностью обновлена. Microsoft устранила эту проблему в выпуске вторника исправлений за ноябрь 2023 года.