Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/gmh5225/cve-2022-44721-csfalconuninstaller
权限提升漏洞分析漏洞利用后渗透利用渗透测试红队
GitHubgmh5225/cve-2022-44721-csfalconuninstaller

CVE-2022-44721-CsFalconUninstaller

CVE-2022-44721 的利用程序,绕过 Windows 上 CrowdStrike Falcon 卸载保护令牌检查,允许拥有管理员权限的攻击者移除 EDR/AV 传感器。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
248323年前Kitploit 审核通过

CVE-2022-44721 Crowdstrike Falcon 卸载器

CrowdStrike Falcon 是一种基于云的端点检测与响应(EDR)和防病毒(AV)解决方案。在每个终端设备上,部署了一个内核级管理传感器,并利用基于云的功能。该传感器可以配置卸载保护,防止在没有一次性生成的令牌的情况下在终端设备上卸载 CrowdStrike Falcon 传感器。

利用此漏洞,具有管理员权限的攻击者可以绕过 Windows 终端设备上的令牌检查,在未经适当授权的情况下从设备卸载传感器,从而有效移除设备的 EDR 和 AV 保护。

受影响的传感器版本:6.44.15806

时间线

  • 22/08/2022:在影响版本 6.31.14505 和 6.42.15210 的 CVE-2022-2841 发布后,Deda Cloud 网络安全团队开始例行检查补丁版本是否仍受影响
  • 25/08/2022:CVE-2022-2841 PoC 仍可用于竞争条件,但在版本 6.44.15806 上不起作用。通过对 PoC 进行微小更改以加快竞争条件,我们能够在没有安全令牌的情况下卸载已修复的传感器
  • 25/08/2022:我们还实现了一个更简单的 Powershell 版本漏洞利用
  • 25/08/2022:我们将第一个 Powershell PoC(Falcon-6.44.15806-uninstall.ps1)发送给 Crowdstrike 支持团队
  • 11/11/2022:我们将漏洞利用源代码(Falcon-6.44.15806-uninstall.cpp)和证据(PoC 视频)发送给 Crowdstrike 支持团队
  • 29/11/2022:Crowdstrike 支持团队确认了已热修复的 6.44.15806 传感器存在漏洞,并批准发布新的 CVE

Crowdstrike 支持团队确认邮件的摘录

root@kitploit:~
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers 
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806. 
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at 
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows

Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions 
we were able to test and confirm they are affected.
...

正如邮件中所说,CrowdStrike 已经修补了受影响的版本。

PoC 关键更改

root@kitploit:~
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;

# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {

执行

  • 使用 Visual Studio 编译 Falcon-6.44.15806-uninstall.cpp
  • 在 cmd 中以管理员身份执行:
root@kitploit:~
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
  • 在提示的每个请求上按“是”或“确定”(要快!)
  • 尽情享受

截图

测试机器名称:MOANA 策略:极度激进(所有选项已启用) cve

卸载进行中... CVE1

卸载完成(CrowdStrike 目录内不再有文件)- 如果守护进程仍在内存中运行,则需要重启(它将生成检测) CVE2

Moana 结果无法通过云访问 CVE3

lsass.exe 的内存转储 cve4

作者

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud 网络安全团队

下载工具