通过在对象管理器的命名空间中注册自己的 IPC 对象来阻止 Windows EDR 代理(CVE-2023-3280、CVE-2024-5909、CVE-2024-20671 以及其他未分配 CVE 的漏洞)
此仓库包含示例代码,演示如何利用大多数已测试 Windows EDR 代理中存在的 DoS 漏洞。低权限用户即可实现。
详细介绍该漏洞的博客文章可在此处找到:IG-Labs 博客
大多数 Windows EDR 代理依赖其不同组件之间的进程间通信 (IPC)。如果攻击者在 EDR 代理初始化之前注册了一个特定对象(例如,针对 Cortex 的 \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc),那么 EDR 的用户模式组件将在启动时崩溃,从而使 EDR 完全失效。
此漏洞利用需要系统重启才能生效。在 EDR 更新期间也可能被利用。
提供的示例代码演示了漏洞 CVE-2023-3280。
除了 ALPC 端口,命名管道 (Named Pipes) 也可用于实现相同效果。由于我们未能测试所有 EDR 厂商,很可能还存在其他未修补的此类漏洞。