ShieldBreak, що використовує нульовий день, націлюється на Windows Defender
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Була випущена концепція доказу (PoC) під назвою ShieldBreak, що демонструє повне обхід патча для вразливості Windows Defender. Експлойт націлений на CVE-2026-50656, також відомий як уразливість RoguePlanet. Згідно з PoC, експлуатація досягла 100-відсоткового рівня успіху проти Windows 11 25H2 і Windows Server 2025.
Розслідування
Репозиторій містить вихідний код і скомпільовані двійкові файли, що демонструють, як уразливість RoguePlanet може бути використана для обходу захисту Windows Defender. Тестування було проведено на останніх збірках каналу Windows 11 Canary і середовищах Windows Server 2025.
Пом’якшення ризиків
Не вказано. У статті зазначено, що існуючі патчі для CVE-2026-50656 можуть бути недостатніми, оскільки PoC ShieldBreak демонструє повний обхід патча.
Відповідь
Не вказано.
Ключові слова: ShieldBreak, Windows Defender, вразливість нульового дня, CVE-2026-50656, RoguePlanet, концепція доказу, PoC, обхід патча, Windows 11 25H2, Windows Server 2025, канал Canary
Кроки атаки
Ми ще оновлюємо цю частину.
Детекція
Можливі індикатори експлуатації ShieldBreak (через pipe_created)
Виявлення присутності тестового файлу EICAR [Подія файлу Windows]
Виконання PoC ShieldBreak, що обходить уразливість Windows Defender [Створення процесу Windows]
Виконання симуляції
Передумова: Телеметрія та перевірка перед польотом базової лінії повинні були пройти.
Обґрунтування: Цей розділ детально пояснює точне виконання техніки супротивника (TTP), призначеної для спрацювання правила детекції. Команди та наратив повинні безпосередньо відображати визначені TTP і прагнути забезпечити точну телеметрію, очікувану логікою детекції. Абстрактні або не пов’язані приклади призведуть до невірного діагнозу.
-
Опис атаки та команди: Зловмисник отримав PoC ShieldBreak, розроблений для експлуатації CVE-2026-50656 з метою обходу Windows Defender. Щоб уникнути виявлення, зловмисник зазвичай перейменовує інструмент, проте для цієї початкової перевірки ми виконаємо інструмент з оригінальною назвою файлу
ShieldBreak.exeщоб підтвердити ефективність правила у “гучному” сценарії. Мета полягає в тому, щоб викликати подію створення процесу Windows, деполе Imageзакінчується цільовим рядком. -
Сценарій регресивного тестування: Цей скрипт імітує присутність та виконання інструменту ShieldBreak шляхом створення фіктивного файлу з потрібною назвою та його виконання.
# Створити фіктивний виконуваний файл, щоб імітувати PoC $path = "$env:TEMPShieldBreak.exe" New-Item -Path $path -ItemType File -Force # У реальному сценарії це був би фактичний двійковий файл експлойту. # Ми використовуємо просту команду, щоб імітувати життєвий цикл виконання процесу. Write-Host "Імітація виконання ShieldBreak.exe..." Start-Process -FilePath $path -ArgumentList "/exploit /target:defender" -ErrorAction SilentlyContinue # Зауваження: Оскільки файл порожній, він відразу завершується, # але ОС все ще створить подію створення процесу. -
Команди очищення:
# Видалити імітований файл PoC Remove-Item -Path "$env:TEMPShieldBreak.exe" -Force