ShieldBreak обходит исправление Microsoft и повышает привилегии до SYSTEM
ShieldBreak: новый PoC обхода исправления уязвимости RoguePlanet
ShieldBreak — это публично выпущенный Proof of Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление Microsoft от июля 2026 года для уязвимости CVE-2026-50656, известной как RoguePlanet. Сообщается, что эксплойт позволяет стандартному пользователю выполнять код от имени NT AUTHORITYSYSTEM без прав администратора, эксплуатации ядра или повреждения памяти. PoC заявляет о надежной эксплуатации на Windows 11 25H2 и Windows Server 2025; Windows 10 и соответствующие серверные редакции, по сообщениям, уязвимы, но в настоящее время не являются целью реализации. Исправление для ShieldBreak не описано.
Технический механизм эксплуатации
Метод использует взаимодействие между механизмом восстановления Microsoft Defender, API Cloud Filter и пространством имен диспетчера объектов Windows NT. Эксплойт регистрирует поддельного поставщика облачной синхронизации и создает обезвоженный файл-заполнитель, содержащий тестовое содержимое EICAR. Во время восстановления его обратный вызов сначала предоставляет приманку EICAR, а затем использует CF_OPERATION_TYPE_RESTART_HYDRATION для замены содержимого на DLL-payload, пока Defender обрабатывает файл. Это позволяет доставить вредоносный код через собственную операцию восстановления Defender.
Обход исправления Microsoft
Чтобы обойти предыдущее исправление Microsoft, связанное со слоем NTFS-ссылок (junction), ShieldBreak создает теневые каталоги и символические ссылки в Object Manager, которые изменяют разрешение путей на уровне ниже файловой системы. Путь пространства имен CLFS (Common Log File System) используется для генерации и блокировки предсказуемого лог-артефакта, что стабилизирует цепочку перенаправлений.
Финальное перенаправление отправляет полезную нагрузку в C:WindowsSystem32phoneinfo.dll через UNC loopback, указывающий на \127.0.0.1C$. Сфабрикованный каталог Windows Error Reporting и файл Report.wer затем заставляют запланированную задачу QueueReporting загрузить DLL с привилегиями SYSTEM.
Индикаторы компрометации и поведенческие сигналы
Опубликованный полезный груз, идентифицированный как Warden.dll, отличается от бинарного файла, используемого RoguePlanet. Сообщаемые статические индикаторы включают:
- именованный канал
\.pipeSHIELDBREAK; - скрытую директорию
C:ShieldBreak_<GUID>с ACL полного контроля для Everyone; - облачного провайдера «Flubber»;
- плейсхолдер с именем
BERLIN.
Более устойчивые поведенческие сигналы включают:
- необычные вызовы
CfRegisterSyncRootпроцессами без подписи или не являющимися облачным ПО; - создание символических ссылок Object Manager в пользовательском режиме;
- несанкционированное создание отчетов WER;
- запись
Report.werпроцессами, не являющимися WER; - подозрительное срабатывание задачи
QueueReporting; - неожиданную загрузку
MpClient.dll.
Обнаружение и ограничения
Статические обнаружения Defender, по сообщениям, идентифицируют только скомпилированный образец и могут быть обойдены путем незначительных изменений исходного кода. Это означает, что PoC легко адаптируется для уклонения от сигнатурного детектирования, что повышает актуальность поведенческого мониторинга.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



