▤ Разбор · 63 дня назад
Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker через WinRE, но оставляет мало следов в ОС. GreenPlasma использует низкоуровневые примитивы Windows Object Manager. MiniPlasma позволяет повысить локальные привилегии и оставляет обнаруживаемые артефакты в системе.
Анализ сфокусирован на механизмах атак, артефактах и методах обнаружения для команд SOC и threat hunting, а не на пошаговой эксплуатации.
ⓘ Что такое Nightmare Eclipse
Nightmare Eclipse — это публичная zero-day уязвимость, вокруг которой возникли споры о практике её раскрытия. Исследователи анализируют различные PoC-эксплойты для неё, чтобы понять механику атак и разработать методы обнаружения.
.device_event_id == "1" &&
dst_process_name == "wermgr.exe" &&
src_process_parent_name == "svchost.exe" &&
contains(src_process_parent_cmdline, "-s schedule") &&
!rv_contains_any(dst_process_path_full, [":\\windows\\system32\\", ":\\windows\\syswow64\\"])
Источник: R-Vision
@cbunit