#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShieldCrash — это концепт-доказательство (proof of concept), нацеленное на конвейер устранения уязвимостей Microsoft Defender через обратные вызовы Cloud Filter, ссылки Object Manager и точки монтирования NTFS для чтения защищённых файлов с правами SYSTEM. Однако тестирование показало, что опубликованный код не работает против исправленного движка и выводит лишь скопированный поток ntdll.dll, поэтому заявленная возможность произвольного чтения файлов остаётся неподтверждённой.
-----
ShieldCrash — это публично выпущенный proof of concept, нацеленный на Microsoft Malware Protection Engine (mpengine.dll), следующий за RoguePlanet (CVE-2026-50656) и ShieldBreak (CVE-2026-69414). Заявляется, что он обходит исправление от сентября 2026 года для ShieldBreak, внедрённое в версии движка 1.1.26080.3, и позволяет получать произвольные файлы с правами SYSTEM на поддерживаемых версиях Windows. Эксплойт нацелен на конвейер устранения угроз Defender и злоупотребляет колбэками гидратации Cloud Filter, каталогами и символическими ссылками NT Object Manager, а также точками монтирования NTFS.
Демонстрация концепции (proof of concept) принимает целевой путь, инициирует сканирование Defender для облачного плейсхолдера, контролируемого злоумышленником, содержащего тестовый контент EICAR, и манипулирует разрешением пространства имён в процессе устранения угрозы. Цепочка атаки предполагает использование точки монтирования NTFS в каталоге Object Manager, за которой следует символьная ссылка на целевой объект, такой как уль SAM, SECURITY или ELAM. В случае успеха обработка в контексте SYSTEM со стороны Defender приведёт к доступу к целевому файлу от имени злоумышленника.
Тестирование против исправленной версии движка не позволило воспроизвести заявленное чтение произвольных файлов. Попытки доступа к файлам SAM, SECURITY и ELAM приводили к созданию выходных файлов с идентичным размером, соответствующим размеру ntdll.dll на хосте, а не целевым файлам. Демонстрация концепции (PoC) копирует ntdll.dll в альтернативный поток данных NTFS (ADS) на этапе настройки, и неудачное перенаправление приводит к записи этого потока в выходной файл. Итоговое перенаправление пространства имён завершается ошибкой Windows 145 (ERROR_DIR_NOT_EMPTY), поскольку Defender создаёт файл журнала CLFS в рабочем каталоге. Эксплойт пытается удалить этот журнал, но сталкивается с нарушением совместного использования (sharing violation), пока Defender удерживает его, и не выполняет повторную попытку. Скриншот исследователя также демонстрирует размер выходного файла, соответствующий размеру ntdll.dll и несовместимый с целевым хивом ELAM.
Таким образом, опубликованная реализация не демонстрирует заявляемый примитив чтения файлов уровня SYSTEM, хотя поведение самого Defender по-прежнему представляет интерес с точки зрения эксплуатации, поскольку данная семейство техник ранее обеспечивало работу ShieldBreak. Позднее исследователь описал ShieldCrash как цепочку повышения привилегий и предположил, что SAM может быть получен путём сочетания предполагаемого чтения с техниками из ранее раскрытой уязвимости BlueHammer.
Среди соответствующих возможностей обнаружения следует отметить необычную загрузку MpClient.dll вне стандартного дерева процессов Defender и регистрацию Cloud Filter, включая вызовы CfRegisterSyncRoot, из нераспознанного программного обеспечения. Защитникам рекомендуется независимо от статуса обновления операционной системы проверять версии Движка защиты от вредоносного ПО (Malware Protection Engine) и убедиться, что на системах установлена как минимум версия 1.1.26080.3.
Post #32303
30
CTT Report Hub #ParsedReport #CompletenessLow 09-09-2026 ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day Report completeness: Low Threats: Shieldcrash_tool Rogueplanet_tool Shieldbreak_tool…