Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
MiniPlasma-Detection — MiniPlasma (CVE-2020-17103) 的 Sigma 检测规则 | Kitploit
工具/GitHubGitHub/arch1m3d/miniplasma-detection
权限提升漏洞分析漏洞利用威胁情报事件响应
GitHubarch1m3d/miniplasma-detection

MiniPlasma-Detection

MiniPlasma (CVE-2020-17103) 的 Sigma 检测规则

查看仓库
113个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

MiniPlasma 检测 (CVE-2020-17103)

针对 MiniPlasma 的 Sigma 检测规则,这是一个利用 cldflt.sys 中竞争条件的 Windows 本地特权提升漏洞利用程序,通过劫持 SYSTEM 账户的 windir 环境变量,将 WER QueueReporting 计划任务重定向到执行攻击者控制的二进制程序(以 SYSTEM 身份运行)。

CVE-2020-17103 最初由 Google Project Zero 的 James Forshaw 于 2020 年报告,微软据称已修复。截至 2026 年 5 月,该漏洞在完全补丁的 Windows 11 系统上完全可利用。

该规则检测核心漏洞利用原语——向 USER\.DEFAULT\Volatile Environment\windir 写入注册表项,而任何合法软件绝不会执行此操作。

用法

root@kitploit:~
sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml

参考

  • https://github.com/Nightmare-Eclipse/MiniPlasma
  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2020-17103
  • https://www.bleepingcomputer.com/news/microsoft/new-windows-miniplasma-zero-day-exploit-gives-system-access-poc-released/
下载工具