Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EDR-ALPC-Block-POC — 通过在对象管理器的命名空间中注册自定义IPC对象来阻止Windows EDR代理 (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671) | Kitploit
工具/GitHubGitHub/ig-labs/edr-alpc-block-poc
防御工具权限提升漏洞分析漏洞利用IDS/IPS规避
GitHubig-labs/edr-alpc-block-poc

EDR-ALPC-Block-POC

通过在对象管理器的命名空间中注册自定义IPC对象来阻止Windows EDR代理 (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)

查看仓库
36411年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

EDR ALPC 阻塞 POC

通过在对象管理器的命名空间中注册自己的 IPC 对象来阻止 Windows EDR 代理(CVE-2023-3280、CVE-2024-5909、CVE-2024-20671 以及其他未分配 CVE 的漏洞)

介绍

此仓库包含示例代码,演示如何利用大多数已测试 Windows EDR 代理中存在的 DoS 漏洞。低权限用户即可实现。

详细介绍该漏洞的博客文章可在此处找到:IG-Labs 博客

背景

大多数 Windows EDR 代理依赖其不同组件之间的进程间通信 (IPC)。如果攻击者在 EDR 代理初始化之前注册了一个特定对象(例如,针对 Cortex 的 \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc),那么 EDR 的用户模式组件将在启动时崩溃,从而使 EDR 完全失效。

此漏洞利用需要系统重启才能生效。在 EDR 更新期间也可能被利用。

使用

提供的示例代码演示了漏洞 CVE-2023-3280。

步骤:

  • 编译项目
  • 将编译后的二进制文件注册为在系统启动早期自动运行。例如:
    • 一个具有最高优先级的计划任务(低权限用户 Priority=2,本地管理员 Priority=0)。
    • 触发器设置为用户登录。
  • 使用利用自动重启登录 (ARSO) 的方法重启系统,例如在 GUI 中点击“重启”。这样可以确保用户启动任务在启动过程中尽早执行,无需等待手动用户登录。

注释

除了 ALPC 端口,命名管道 (Named Pipes) 也可用于实现相同效果。由于我们未能测试所有 EDR 厂商,很可能还存在其他未修补的此类漏洞。

下载工具