Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-50656 — CVE-2026-50656 | Kitploit
工具/GitHubGitHub/0xblackash/cve-2026-50656
防御工具权限提升漏洞分析漏洞利用威胁情报学习与教育事件响应
GitHub0xblackash/cve-2026-50656

CVE-2026-50656

CVE-2026-50656

查看仓库
7122个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 CVE-2026-50656 — Microsoft Defender "RoguePlanet"

ChatGPT 图片 2026年6月18日 下午02_26_31

Microsoft 恶意软件保护引擎中的权限提升漏洞

⚠️ 仅供教育和防御性安全研究使用


📖 概述

CVE-2026-50656 是一个影响 Microsoft Defender 所使用的 Microsoft 恶意软件保护引擎 的高严重性 权限提升 (EoP) 漏洞。

该漏洞公开名称为 RoguePlanet,源于一个 不正确的链接解析问题 (CWE-59),可能允许低权限本地攻击者在受影响的 Windows 系统上提升权限。


🎯 影响

成功利用可能使攻击者能够:

  • 从标准用户账户提升权限
  • 获得提升的系统权限
  • 访问受限文件
  • 修改受保护的系统资源
  • 可能实现完全系统沦陷

🏹 攻击向量

root@kitploit:~
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

🔬 技术细节

漏洞类别

该漏洞归类为:

root@kitploit:~
CWE-59
在文件访问前不正确的链接解析
(链接跟随)

此类漏洞发生在特权进程与可通过以下方式重定向的文件系统对象交互时:

  • 符号链接
  • 硬链接
  • 连接点
  • 重解析点

不当验证可能导致特权操作被重定向到攻击者控制的位置。


⚙️ 受影响组件

root@kitploit:~
Microsoft 恶意软件保护引擎
mpengine.dll

被以下产品使用:

  • Microsoft Defender 防病毒
  • Microsoft Defender for Endpoint
  • Microsoft Security Essentials
  • 其他 Microsoft 安全产品

🧠 攻击流程

root@kitploit:~
低权限用户
        │
        ▼
创建链接/连接点/重解析点
        │
        ▼
触发 Defender 引擎操作
        │
        ▼
特权文件访问
        │
        ▼
权限提升
        │
        ▼
SYSTEM 级影响

🔍 检测机会

Windows 事件日志

监视:

root@kitploit:~
意外的权限提升事件
root@kitploit:~
Defender 引擎异常
root@kitploit:~
可疑的重解析点创建
root@kitploit:~
符号链接滥用

Microsoft Defender XDR

潜在的威胁狩猎指标:

root@kitploit:~
DeviceFileEvents
| where ActionType contains "FileCreated"
| where FileName endswith ".lnk"

重解析点监控

PowerShell:

root@kitploit:~
Get-ChildItem -Path C:\ -Recurse -Force |
Where-Object {
    $_.Attributes -match "ReparsePoint"
}

🛡️ 缓解措施

在官方安全更新部署之前:

限制本地访问

减少具有本地登录能力的用户数量。


加固端点

  • 启用篡改保护
  • 启用 EDR
  • 启用攻击面减少规则

监控文件系统活动

监视:

  • 连接点创建
  • 符号链接创建
  • 重解析点修改

应用厂商补丁

发布后立即安装 Microsoft 安全更新。


🧪 验证检查表

检查项状态

🔥 威胁建模

ATT&CK 映射

技术ID
利用权限提升T1068
滥用提升控制机制T1548
文件和目录发现T1083
系统信息发现T1082

📊 风险评估

类别风险
企业工作站高
共享系统高
VDI 环境中
服务器高
托管端点中

🚨 可疑活动指标

异常的 Defender 活动

root@kitploit:~
mpengine.dll
MsMpEng.exe

意外访问:

root@kitploit:~
C:\Windows\System32\

连接点/重解析点滥用

root@kitploit:~
dir /AL /S

符号链接

root@kitploit:~
dir /A:L

📚 参考

  • Microsoft 安全响应中心 (MSRC)
  • CVE 计划
  • MITRE ATT&CK
  • Microsoft Defender 文档

⚠️ 免责声明

本仓库提供用于:

  • 安全意识
  • 漏洞管理
  • 蓝队研究
  • 防御性安全运营

不适用于未经授权的访问、利用或攻击性活动。


🛡️ 安全 • 检测 • 监控 • 修补

CVE-2026-50656 — RoguePlanet

下载工具
属性值
CVECVE-2026-50656
厂商Microsoft
产品Microsoft 恶意软件保护引擎
漏洞类型权限提升
CWECWE-59
CVSS v3.17.8 (高)
攻击向量本地
用户交互无
公开披露是
公开 PoC是
指标值
攻击向量本地
攻击复杂度低
所需权限低
用户交互无
机密性高
完整性高
可用性高
Microsoft Defender 已安装✅
恶意软件引擎版本已验证✅
已安装最新安全更新✅
EDR 已启用✅
篡改保护已启用✅
重解析点监控已启用✅