Известный хакер и заклятый враг Microsoft по прозвищу Nightmare Eclipse опубликовал ShieldBreak — очередную zero-day-уязвимость в Windows, которая позволяет обычному пользователю, запустив код, получить привилегии уровня SYSTEM. Хотя Eclipse обычно опережает Microsoft, похоже, что компания начинает навёрстывать: наше быстрое тестирование показало, что этот эксплойт уже обнаруживается Defender и, возможно, был исправлен ещё во вторник.
Как описывает автор, ShieldBreak по сути является продолжением ранее сообщённой уязвимости RoguePlanet в подсистемах Защитника Windows. Eclipse утверждает, что Microsoft не смогла должным образом исправить RoguePlanet, и что ShieldBreak теоретически обходит недавно добавленную защиту.
PoC-код нового эксплойта должен вызывать командную строку с повышенными привилегиями SYSTEM (выше, чем у администратора). Автор заявляет, что уязвимость присутствует в «последних» версиях Windows 11, Windows Server 2025 и Windows 10, хотя PoC ограничен первыми двумя операционными системами.
Хотя исследователи, такие как Кевин Бомон и Уилл Дорман, заявляют, что успешно воспроизвели эксплойт, наше неформальное тестирование на виртуальной машине с Windows 11 не дало результатов. Эта ВМ была обновлена вчера последними патчами Windows 11 и сейчас находится на версии 10.0.26200.9168. Учитывая, что Microsoft во вторник выпустила гигантский патч, есть большая вероятность, что она закрыла ту дыру, через которую проникал ShieldBreak.
Пример скриншота в репозитории ShieldBreak показывает работу эксплойта под версией 10.0.26100.33296, что отчасти подтверждает эту теорию. Один пример — не исследование, поэтому мы советуем соблюдать осторожность и напоминаем всем провести собственное тестирование, прежде чем считать, что ошибка действительно исправлена.
Microsoft, похоже, уже опубликовала обнаружение для Defender. Мы нашли его, перепроверяя наши результаты, с интервалом всего в 20 минут между двумя тестами, как показано на скриншоте ниже.
Даже если проблема исправлена, не все пользователи обновляют свои машины сразу после выхода патчей, и, что более важно, корпорации часто откладывают установку обновлений, пока не убедятся, что они не вызывают новых проблем. Это означает, что значительная часть компьютеров в мире всё ещё может быть уязвима для ShieldBreak.
О Nightmare Eclipse известно мало, кроме того, что он очень не любит Microsoft и утверждает, что компания разрушила его жизнь. Некоторые эксперты по кибербезопасности, такие как Брайан Кребс и Кевин Бомон, выдвинули теорию, что Eclipse — это недовольный бывший сотрудник Microsoft.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Bruno Ferreira




