SOC Prime Bias: Critical

17 Aug 2026 06:57 UTC

ShieldBreak, що використовує нульовий день, націлюється на Windows Defender

Author Photo
SOC Prime Team linkedin icon Стежити
ShieldBreak, що використовує нульовий день, націлюється на Windows Defender
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Була випущена концепція доказу (PoC) під назвою ShieldBreak, що демонструє повне обхід патча для вразливості Windows Defender. Експлойт націлений на CVE-2026-50656, також відомий як уразливість RoguePlanet. Згідно з PoC, експлуатація досягла 100-відсоткового рівня успіху проти Windows 11 25H2 і Windows Server 2025.

Розслідування

Репозиторій містить вихідний код і скомпільовані двійкові файли, що демонструють, як уразливість RoguePlanet може бути використана для обходу захисту Windows Defender. Тестування було проведено на останніх збірках каналу Windows 11 Canary і середовищах Windows Server 2025.

Пом’якшення ризиків

Не вказано. У статті зазначено, що існуючі патчі для CVE-2026-50656 можуть бути недостатніми, оскільки PoC ShieldBreak демонструє повний обхід патча.

Відповідь

Не вказано.

Ключові слова: ShieldBreak, Windows Defender, вразливість нульового дня, CVE-2026-50656, RoguePlanet, концепція доказу, PoC, обхід патча, Windows 11 25H2, Windows Server 2025, канал Canary

Кроки атаки

Ми ще оновлюємо цю частину.

Детекція

Можливі індикатори експлуатації ShieldBreak (через pipe_created)

Команда SOC Prime
13 серпня 2026

Виявлення присутності тестового файлу EICAR [Подія файлу Windows]

Правила AI SOC Prime
13 серпня 2026

Виконання PoC ShieldBreak, що обходить уразливість Windows Defender [Створення процесу Windows]

Правила AI SOC Prime
13 серпня 2026

Виконання симуляції

Передумова: Телеметрія та перевірка перед польотом базової лінії повинні були пройти.

Обґрунтування: Цей розділ детально пояснює точне виконання техніки супротивника (TTP), призначеної для спрацювання правила детекції. Команди та наратив повинні безпосередньо відображати визначені TTP і прагнути забезпечити точну телеметрію, очікувану логікою детекції. Абстрактні або не пов’язані приклади призведуть до невірного діагнозу.

  • Опис атаки та команди: Зловмисник отримав PoC ShieldBreak, розроблений для експлуатації CVE-2026-50656 з метою обходу Windows Defender. Щоб уникнути виявлення, зловмисник зазвичай перейменовує інструмент, проте для цієї початкової перевірки ми виконаємо інструмент з оригінальною назвою файлу ShieldBreak.exe щоб підтвердити ефективність правила у “гучному” сценарії. Мета полягає в тому, щоб викликати подію створення процесу Windows, де поле Image закінчується цільовим рядком.

  • Сценарій регресивного тестування: Цей скрипт імітує присутність та виконання інструменту ShieldBreak шляхом створення фіктивного файлу з потрібною назвою та його виконання.

     # Створити фіктивний виконуваний файл, щоб імітувати PoC
      $path = "$env:TEMPShieldBreak.exe"
      New-Item -Path $path -ItemType File -Force
    
      # У реальному сценарії це був би фактичний двійковий файл експлойту.
      # Ми використовуємо просту команду, щоб імітувати життєвий цикл виконання процесу.
      Write-Host "Імітація виконання ShieldBreak.exe..."
      Start-Process -FilePath $path -ArgumentList "/exploit /target:defender" -ErrorAction SilentlyContinue
    
      # Зауваження: Оскільки файл порожній, він відразу завершується, 
      # але ОС все ще створить подію створення процесу.
  • Команди очищення:

     # Видалити імітований файл PoC
      Remove-Item -Path "$env:TEMPShieldBreak.exe" -Force