Rogue Planet die Schwachstelle von Defender, die eine Konsole mit SYSTEM Privilegien nach den Juni Patches öffnen könnte

Autor: Veröffentlicht 4 min de lectura 349 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Mitten in einem Update von Juni 2026 ein Forscher, der sich nennt Alptraum Eclipse veröffentlichte eine Explosion namens "RoguePlanet", die Microsoft Defender angreift, nur Stunden nachdem Microsoft Patches während des Patch Dienstag geliefert hat. Nach Angaben des Entwicklers nutzt die Verwundbarkeit eine Karrierestatus in der Defense-Engine, um Privilegien zu erhöhen, und in den Tests, die Sie gezeigt haben, können Sie ein Systemsymbol mit Privilegien öffnen SYSTEM unter Windows 10 und Windows 11 mit den neuesten Updates installiert.

Der Informationsaustausch ist nicht neutral: Die Veröffentlichung kommt im Kontext eines öffentlichen Streits zwischen dem Forscher und Microsoft über Outreach-Praktiken und Belohnungen. Nightmare Eclipse sorgt dafür, dass die bisherigen Repositorys von Plattformen wie GitHub und GitLab entfernt wurden, so dass er dieses Mal die PoC in einem selbst beherbergten Repository und seinem persönlichen Blog veröffentlichte. Microsoft hat ihrerseits in seiner öffentlichen Politik die Notwendigkeit einer koordinierten Offenlegung bekräftigt und über mögliche rechtliche Konsequenzen gewarnt, wenn die Tätigkeit tatsächliche Schäden an den Kunden verursacht; diese Position spiegelt sich in ihrer Erklärung zur verantwortungsvollen Offenlegung wider.

Rogue Planet die Schwachstelle von Defender, die eine Konsole mit SYSTEM Privilegien nach den Juni Patches öffnen könnte
Bild generiert mit IA.

Aus technischer Sicht gibt es wichtige Nuancen: Der Autor selbst weist darauf hin, dass der Fehler zunächst mit der Fähigkeit entwickelt wurde, Remotecode Ausführung (CERs) Ausnutzen, wie Defender Dateien behandelt, die in externen SMB-Ressourcen - z.B. .vhd (x) remote - gehostet werden, aber behauptet, dass Microsoft Hardships im Mai angewendet hat, die einige verbindungsbasierte Vektoren und Fernausbeutung in bestimmten Szenarien blockierten. Die öffentliche Version des jetzt zirkulierenden PoC scheint sich auf die lokaler Aufzug von Privilegien (LPE), und auch seine Wirksamkeit variiert je nach Berufszustand: Einige Teams reproduzieren die Explosion konsequent, andere nicht.

Die unabhängige Bestätigung ändert das Gespräch: die Firma ThreatLocker behauptet, die Technik gegen Systeme mit den Juni-Patchs und veröffentlichte Beweise auf Video repliziert zu haben, sowie darauf hinzuweisen, dass die Anwendung erlaubt verhinderte die Durchführung der Explosion in ihren Tests. Diese Beobachtung bringt einen sofortigen praktischen Abschluss: Tiefe Verteidigungs- und Implementierungskontrollen sind auch dann wirksam, wenn das Betriebssystem eine Design-Schwachstelle in einer Sicherheitskomponente aufweist.

Was sollen Administratoren und Benutzer jetzt tun? Vor allem, nicht zu vertrauen, dass nur die Anwendung von Patches das Risiko beendet: Rogue Planet zeigt, dass eine Sicherheitskomponente objektiv sein kann und dass die öffentliche PoC das Belichtungsfenster beschleunigt. Ich empfehle die Priorisierung in Produktionsumgebungen die Aktivierung oder Stärkung der Anwendung erlaubtlisting, Überprüfung und Verschärfung von SMB-Zugangsrichtlinien (Blockung eingehender SMB aus dem Internet, Begrenzung von gemeinsamen Ressourcen und Montage von VHDs von unzuverlässigen Standorten) und die Montage von Festplattenbildern auf minimale Gruppen von Administratoren. Es ist auch angebracht, die Überwachung der Erstellung von Prozessen und Warnungen auf atypischen Instanzen von MsMpEng / Defend, die Cmd.exe oder Prozesse mit hohen Privilegien starten, zu ermöglichen und Erkennungsregeln in ICES / EDR bereitzustellen, die Verhaltensweisen erfassen, die mit Karrierebedingungen in Antiviren-Engines verbunden sind.

Rogue Planet die Schwachstelle von Defender, die eine Konsole mit SYSTEM Privilegien nach den Juni Patches öffnen könnte
Bild generiert mit IA.

Für Antwortteams und Red Team ist der Schlüssel Test im Labor vor dem Einsatz von Massenänderungen: validieren Sie die Minderung, messen Sie die Auswirkungen und stellen Sie sicher, dass die Erkennungsregeln kein übermäßiges Geräusch erzeugen. Angriffssimulationstools und -dienste können helfen, die Wirksamkeit von Kontrollen zu überprüfen (z.B. Berichte und kontinuierliche Validierungslösungen); wenn Sie einen Ansatz zur Verteidigungsschichtprüfung lesen möchten, können Sie spezialisierte Ressourcen konsultieren, die erklären, warum es angemessen ist, IMS und EDR mit realen Szenarien zu bewerten.

Schließlich gibt es eine ethische und operative Dimension: Die Veröffentlichung von PoC von Forschern, die der Meinung sind, dass ihre Berichte nicht behandelt wurden, stellt legitime Fragen zur Koordinierung zwischen Unternehmen und der Gemeinschaft. Die nachhaltige Lösung ist durch transparentere Outreach-Prozesse und gegebenenfalls durch neutrale, zeitgebundene Foren für öffentliche Kommunikation und Parkplätze. In der Zwischenzeit sollten Organisationen nicht auf zusätzliche Patches warten: Aushärten von Konfigurationen, Netzwerkaufbau und Umsetzungspolitik und Audit sind konkrete und wirksame Maßnahmen zur Minderung von Exploits, die Sicherheitskomponenten missbrauchen.

Weitere Informationen zu Microsofts Position auf koordiniertem Outreach finden Sie auf dem MSRC-Portal: Microsoft MSRC - Eine gemeinsame Verantwortung, und um die Veröffentlichung des Forschers zu sehen, wo er die ursprüngliche Entwicklung beschreibt und Szenarien besuchen seinen Blog: dedeclipse666.blogspot.com. Wenn Sie die Prüfung von Kontrollen und Widerstandsfähigkeitstests vertiefen möchten, kann diese Ressource bei der kontinuierlichen Auswertung und Angriffssimulation nützlich sein: Testen Sie jede Schicht, bevor Angriffe.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.