Microsoft Defender 特权提升漏洞
RedSun 是一种本地权限提升(LPE)技术(及其关联的 PoC),它滥用了 Microsoft Defender 恶意软件保护引擎中的一个链接跟踪漏洞。该漏洞允许低权限认证攻击者通过欺骗 Defender 的修复和云文件回滚机制,将攻击者控制的文件写入受保护目录(例如 C:\Windows\System32),从而获得 SYSTEM 权限。
“当 Windows Defender 意识到恶意文件带有云标记时……防病毒软件会认为重写该文件是个好主意……PoC 滥用了这一行为来覆盖系统文件。” — Nightmare-Eclipse
RedSun 利用了 Defender 对 Cloud Files API、oplock、目录交接点以及修复路径(尤其是在 TieringEngineService.exe / 实时扫描清理过程中)的处理方式。
通过放置一个带有云属性的恶意文件并操纵路径(交接点/符号链接),该利用程序使以 SYSTEM 权限运行的 Defender 将文件恢复/重写到特权位置,从而实现任意文件写入 → 以 SYSTEM 身份执行代码。
关键技术点:
Nightmare-Eclipse/RedSun)。立即更新 — 该漏洞正在 被积极利用。
# 检查当前 Defender 引擎版本
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion
# 强制更新引擎
Update-MpEngine
其他建议:
C:\Windows\System32、Defender 修复日志以及异常的 TieringEngineService.exe 行为。前提条件:
影响:
公开 PoC 仓库:0xBlackash/RedSun
⚠️ 注意:仅用于教育和防御目的。请在隔离环境中测试。
为安全社区献上 ❤️
最后更新:2026年5月21日
| 指标 | 值 |
|---|
| CVSS v3.1 评分 | 7.8(高危) |
| 攻击向量 | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-59(链接跟踪) |
| 受影响引擎版本 | ≤ 1.1.26030.3008 |
| 已修复引擎版本 | 1.1.26040.8 |
| 已修复平台版本 | 4.18.26040.7 |
| 已知已遭利用 | 是(CISA KEV - 2026年5月20日) |