ShieldCrash: PoC не подтверждает чтение файлов через Microsoft Defender
Публично выпущенный proof of concept ShieldCrash нацелен на Microsoft Malware Protection Engine, файл mpengine.dll. Авторы заявляют, что эксплуатация обходит исправление от сентября 2026 года для ShieldBreak, внедрённое в версии движка 1.1.26080.3, и позволяет получать произвольные файлы с правами SYSTEM на поддерживаемых версиях Windows.
Однако проверка опубликованной реализации против исправленной версии движка не позволила воспроизвести заявленное чтение произвольных файлов. Результаты тестирования указывают, что PoC записывает в выходной файл копию ntdll.dll, а не содержимое целевого файла.
Как устроена заявленная атака
ShieldCrash продолжает серию исследований RoguePlanet, связанного с CVE-2026-50656, и ShieldBreak, которому соответствует CVE-2026-69414. Эксплойт нацелен на конвейер устранения угроз Microsoft Defender и использует несколько механизмов Windows.
- колбэки гидратации Cloud Filter;
- каталоги и символические ссылки NT Object Manager;
- точки монтирования NTFS;
- обработку угроз в контексте SYSTEM.
Proof of concept принимает целевой путь, инициирует сканирование Defender для контролируемого злоумышленником облачного плейсхолдера с тестовым контентом EICAR и манипулирует разрешением пространства имён во время устранения угрозы.
Предполагаемая цепочка атаки использует точку монтирования NTFS в каталоге Object Manager, за которой следует символьная ссылка на целевой объект, например улей SAM, SECURITY или ELAM. При успешной эксплуатации Defender должен обработать объект с правами SYSTEM и предоставить злоумышленнику доступ к целевому файлу.
Что показало тестирование
Попытки получить файлы SAM, SECURITY и ELAM приводили к созданию выходных файлов с одинаковым размером. Он соответствовал размеру ntdll.dll на тестовом хосте, а не размеру целевых файлов.
На этапе настройки PoC копирует ntdll.dll в альтернативный поток данных NTFS, или ADS. При неудачном перенаправлении пространства имён этот поток записывается в выходной файл.
Финальное перенаправление пространства имён завершается ошибкой Windows 145, ERROR_DIR_NOT_EMPTY. Defender создаёт файл журнала CLFS в рабочем каталоге. Эксплойт пытается удалить этот журнал, но сталкивается с нарушением совместного использования, или sharing violation, пока Defender удерживает файл. Повторная попытка удаления не выполняется.
На скриншоте исследователя также показан размер выходного файла, соответствующий размеру ntdll.dll и несовместимый с размером целевого хива ELAM.
Оценка опубликованной реализации
Опубликованный PoC не демонстрирует заявленный примитив чтения произвольных файлов на уровне SYSTEM. При этом поведение Defender сохраняет интерес с точки зрения эксплуатации, поскольку данное семейство техник ранее обеспечивало работу ShieldBreak.
Позднее исследователь описал ShieldCrash как цепочку повышения привилегий и предположил, что SAM можно получить, объединив предполагаемую возможность чтения с техниками из ранее раскрытой уязвимости BlueHammer.
Что проверять защитникам
Для обнаружения потенциально подозрительной активности можно отслеживать следующие признаки.
- необычную загрузку
MpClient.dllвне стандартного дерева процессов Defender; - регистрацию Cloud Filter, включая вызовы
CfRegisterSyncRoot, со стороны нераспознанного программного обеспечения.
Независимо от статуса обновления операционной системы защитникам рекомендуется проверить версию Malware Protection Engine и убедиться, что на системах установлена как минимум версия 1.1.26080.3.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



