针对 MiniPlasma 的 Sigma 检测规则,这是一个利用 cldflt.sys 中竞争条件的 Windows 本地特权提升漏洞利用程序,通过劫持 SYSTEM 账户的 windir 环境变量,将 WER QueueReporting 计划任务重定向到执行攻击者控制的二进制程序(以 SYSTEM 身份运行)。
CVE-2020-17103 最初由 Google Project Zero 的 James Forshaw 于 2020 年报告,微软据称已修复。截至 2026 年 5 月,该漏洞在完全补丁的 Windows 11 系统上完全可利用。
该规则检测核心漏洞利用原语——向 USER\.DEFAULT\Volatile Environment\windir 写入注册表项,而任何合法软件绝不会执行此操作。
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml