FalconFlank викриває ризик підвищення привілеїв у CrowdStrike Falcon
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Дослідник безпеки Chaotic Eclipse випустив FalconFlank, експлойт підвищення привілеїв нульового дня, спрямований на сенсор CrowdStrike Falcon шляхом зловживання виправленням зловмисних макросів. Уразливість може дозволити зловмисникам підвищити привілеї на Windows 11 та Windows Server 2025. Дослідник також розкрив ShieldBreak, уразливість нульового дня в Microsoft Defender, що відстежується як CVE-2026-69414, яка дозволяє виконання довільного коду з привілеями SYSTEM.
Розслідування
Звіт описує кілька уразливостей локального підвищення привілеїв (LPE), виявлених тим самим дослідником. Аналіз ShieldBreak виявив складний ланцюг експлуатації, який включає Cloud Files, маніпуляцію простором імен Object Manager і гонка на час у процесі усунення. Дослідник також продемонстрував HardBreacher, недолік, що впливає на кінцеву точку безпеки Kaspersky, що дозволяє захоплювати процес привілейованого інтерфейсу користувача.
Пом’якшення
Для FalconFlank захисникам можливо доведеться переглянути виключення та оновити логіку виявлення, щоб ідентифікувати замасковані техніки завантаження DLL. Для Microsoft Defender наразі немає доступного патчу, оскільки питання залишається уразливістю нульового дня. Організаціям також слід контролювати підозрілі або несанкціоновані записи DLL, спрямовані на чутливі системні каталоги Windows.
Реагування
Якщо виявлено несанкціоноване створення DLL у C:WindowsSystem32, реагувальники на інциденти повинні негайно ізолювати уражений хост. Команди повинні перевірити нещодавню активність, пов’язану з макросами, та дослідити незвичайні завдання Windows Error Reporting або несподівані записи файлів у захищених системних папках. Спроби підвищення привілеїв, що виходять від процесів безпеки кінцевих точок, також повинні розглядатися як активність високого пріоритету.
Потік атаки
Ми все ще оновлюємо цю частину.