本仓库包含 CVE-2023-36003 的概念验证(PoC),这是一个影响 Windows Defender 利用保护的关键安全功能绕过漏洞。
CVE-2023-36003 是 Windows Defender 中的一个漏洞,允许攻击者绕过旨在防止漏洞执行的缓解功能。成功利用后,恶意软件或恶意代码可规避标准的利用保护机制,从而增加系统被成功入侵的风险。
[!WARNING] 此代码仅用于教育、研究和授权测试目的。未经明确许可在生产系统上或未经授权使用本软件的行为被严格禁止。作者不对因本仓库造成的任何损害或滥用承担责任。
该漏洞影响 Windows 10、Windows 11 和 Windows Server 的多个版本,这些版本在 2023 年 11 月安全更新之前强制执行 Windows Defender 利用保护缓解措施。
该缺陷存在于 Windows Defender 处理特定内存缓解配置或进程创建技术的方式中。攻击者可利用此疏忽来生成一个进程,该进程继承或强制进入缓解措施(如 ACG、DEP 或 ASLR 策略)被错误应用或禁用的环境。
在 Visual Studio 中打开解决方案文件,并以 Release 模式构建项目:
msbuild /p:Configuration=Release
从提升的命令提示符运行编译后的二进制文件,以测试缓解状态:
poc.exe
为防止此漏洞,请确保你的 Windows 操作系统已完全更新。微软已在 2023 年 11 月补丁星期二 版本中解决此问题。