BlueHammer 是一个高严重性的本地权限提升漏洞,影响 Windows 系统上的 Microsoft Defender 组件。
该缺陷允许低权限攻击者通过滥用文件系统竞态条件和特权的 Defender 操作,将权限提升至 NT AUTHORITY\SYSTEM。
BlueHammer 是一个存在于特权Microsoft Defender操作中的 TOCTOU(Time-of-Check to Time-of-Use) 竞态条件漏洞。
该漏洞据报告滥用:
该漏洞利用会操纵Defender在攻击者控制的目标上执行特权文件系统操作。
成功利用可能允许攻击者:
Low Privileged User
│
▼
Trigger Defender Operation
│
▼
Exploit TOCTOU Race Condition
│
▼
Redirect Privileged File Operation
│
▼
Overwrite / Move Protected Files
│
▼
Execute Code as SYSTEM
BlueHammer 滥用以下两者之间的间隙:
Time of Check
↓
Time of Use
Defender 验证文件/路径,但在特权操作完成之前,攻击者交换了目标。
据报告,攻击者会使用:
来重定向特权Defender操作。
概念示例:
Defender believes:
C:\Temp\safe.txt
Actually redirected to:
C:\Windows\System32\protected_file
Oplocks 帮助攻击者暂时冻结文件操作:
Defender accesses file
↓
Attacker pauses operation
↓
Target gets swapped
↓
Defender resumes with SYSTEM privileges
这提高了竞态条件的可靠性。
据报告受影响的有:
MsMpEng.exeMpSigStub.exe安全软件:
这使得文件系统竞态条件漏洞极其危险。
BlueHammer 证明:
防御软件本身可能成为权限提升的载体。
安装最新的Defender平台更新。
确保已安装所有补丁星期二更新。
注意以下迹象:
限制不受信任用户和应用程序的执行。
潜在指标可能包括:
Unexpected Defender file operations
SYSTEM-level cmd.exe / powershell.exe
Suspicious NTFS reparse points
Abnormal Defender remediation events
Oplock abuse patterns
| 漏洞 | 描述 |
|---|---|
| PrintNightmare | Windows打印后台处理程序RCE/LPE |
| HiveNightmare | SAM暴露漏洞 |
| RedSun | 相关Defender利用技术 |
| unDefend | Defender滥用技术家族 |
| 概念 | 描述 |
|---|---|
| LPE | 本地权限提升 |
| TOCTOU | 检查时间与使用时间之间的缺陷 |
| Oplocks | 文件系统操作同步 |
| 重解析点 | 文件系统重定向功能 |
| SYSTEM | Windows本地最高权限 |
本仓库/文档提供用于:
请勿使用此信息进行未经授权的活动。
| 字段 | 值 |
|---|
| CVE | CVE-2026-33825 |
| 别名 | BlueHammer |
| 严重性 | 高 |
| CVSS | ~7.8 |
| 类型 | 本地权限提升 |
| 受影响 | Windows 10 / 11 / Server |
| 组件 | Microsoft Defender |
| 利用 | 公开PoC已报告 |
| 所需权限 | 低 |
| 影响 | SYSTEM权限提升 |