シールドブレイクゼロデイがWindows Defenderを標的に
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
ShieldBreakと呼ばれる概念実証(PoC)がリリースされ、Windows Defenderの脆弱性に対して完全なパッチバイパスを示しました。このエクスプロイトは、RoguePlanet脆弱性としても知られるCVE-2026-50656を標的としています。PoCによると、エクスプロイトはWindows 11 25H2およびWindows Server 2025に対して100%の成功率を達成しました。
調査
リポジトリには、RoguePlanet脆弱性がどのようにしてWindows Defenderのプロテクションを回避できるかを示すソースコードとコンパイル済みバイナリが含まれています。Windows 11キャナリアチャネルの最新のビルドとWindows Server 2025環境に対してテストが行われました。
緩和策
未指定。記事では、CVE-2026-50656に対する既存のパッチが不十分である可能性があると述べられています。なぜなら、ShieldBreak PoCは完全なパッチバイパスを示しているからです。
対応
未指定。
キーワード: ShieldBreak, Windows Defender, ゼロデイ脆弱性, CVE-2026-50656, RoguePlanet, 概念実証, PoC, パッチバイパス, Windows 11 25H2, Windows Server 2025, キャナリアチャネル
攻撃フロー
この部分はまだ更新中です。
検出
可能性のあるShieldBreakエクスプロイト指標(pipe_created経由)
EICARテストファイル存在の検出 [Windowsファイルイベント]
Windows Defender脆弱性をバイパスするShieldBreak PoCの実行 [Windowsプロセス作成]
シミュレーション実行
前提条件: テレメトリー&ベースライン事前チェックが完了していること。
理論的根拠: このセクションは、脅威技術 (TTP) の正確な実行を詳述し、検出規則を引き起こすように設計されています。コマンドと説明は、特定されたTTPに直接反映され、検出ロジックが期待する正確なテレメトリーを生成することを目指します。抽象的または無関係な例は誤診につながります。
-
攻撃のストーリー & コマンド: 攻撃者は、CVE-2026-50656を悪用してWindows Defenderを回避するために設計されたShieldBreak PoCを入手しました。検出を回避するために、攻撃者は通常ツールの名前を変更しますが、この初期検証では、ツールを元のファイル名で実行します
ShieldBreak.exe「騒がしい」シナリオで規則の有効性を確認するため。目標は、 Windowsプロセス作成イベントをトリガーし、そのイベントでImageフィールドが対象の文字列で終わることです。 -
レグレッションテストスクリプト: このスクリプトは、必要な名前のダミーファイルを作成してそれを実行することで、ShieldBreakツールの存在と実行をシミュレートします。
# 概念実証をシミュレートするダミー実行ファイルを作成 $path = "$env:TEMPShieldBreak.exe" New-Item -Path $path -ItemType File -Force # 実際のシナリオでは、これが実際のエクスプロイトバイナリになります。 # プロセス実行ライフサイクルをシミュレートする簡単なコマンドを使用します。 Write-Host "ShieldBreak.exeの実行をシミュレートしています..." Start-Process -FilePath $path -ArgumentList "/exploit /target:defender" -ErrorAction SilentlyContinue # 注: ファイルが空であるため、直ちに終了しますが、 # OSは依然としてプロセス作成イベントを生成します。 -
クリーンアップコマンド:
# シミュレートされたPoCファイルを削除 Remove-Item -Path "$env:TEMPShieldBreak.exe" -Force