ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

CVE-2024-49385 BlueHammer:Windows Defender 提权漏洞全景导读(读懂 2024 最重磅 PoC)

2026/10/8 7:20:25 拓冰建站 浏览量
CVE-2024-49385 BlueHammer:Windows Defender 提权漏洞全景导读(读懂 2024 最重磅 PoC) CVE-2024-49385 BlueHammerWindows Defender 提权漏洞全景导读读懂 2024 最重磅 PoC【免费下载链接】BlueHammerRepository hosting the bluehammer vulnerability项目地址: https://gitcode.com/gh_mirrors/bl/BlueHammerBlueHammerCVE-2024-49385是针对Windows Defender 提权漏洞的公开 PoC 项目任何普通用户都无需管理员权限只需等待一次 Defender 病毒库自动更新就能把系统最高权限SYSTEM抓在手里。本仓库是研究该漏洞最完整的公开代码样本本文将从零基础视角带你读懂它的完整攻击链。️一、30 秒了解BlueHammer 是什么关键信息内容漏洞编号CVE-2024-49385受影响组件Microsoft Defender AntivirusMsMpEng.exe 签名更新流程攻击效果普通用户 → 本地管理员 → SYSTEM 提权前置条件无需管理员、无需特殊软件仅需系统正常联网并接收 Defender 更新项目性质漏洞 PoC概念验证代码仓库项目 README.md 只留下了一段耐人寻味的 PGP 签名留言大意是在质疑厂商明知风险却仍然这样设计——这也侧面说明该漏洞源于Windows Defender 更新机制本身的设计缺陷而非某个偶发 Bug。⚠️ 提示本仓库是漏洞研究用途的 PoC普通用户只需了解其原理用于防御切勿在真实生产系统上运行利用代码。二、漏洞核心为什么杀毒软件反而成了提权跳板正常情况下Defender 以SYSTEM 权限运行并负责保护系统而 SAM 文件存储所有用户密码哈希的数据库位于C:\Windows\System32\Config\SAM被系统严格保护普通用户根本无法读取。BlueHammer 的巧妙之处在于它不攻击 Defender而是借用 Defender 的手。 一句话原理Defender 更新病毒库时会按外部指定的路径去创建/写入文件。攻击者通过对象管理器符号链接Object Manager Symbolic Link把这个路径偷换成卷影副本中的 SAM 文件让 SYSTEM 权限的 Defender 替自己打开并泄露了 SAM——这就是本漏洞的本质路径遍历 符号链接重定向导致的权限提升。三、完整攻击链5 个阶段逐步拆解 以下是 FunnyApp.cpp 中wmain主流程的通俗版还原阶段 1蹲守一次 Defender 病毒库更新程序通过 Windows Update 组件轮询是否存在 Microsoft Defender Antivirus Definition Updates 类别的更新见 FunnyApp.cpp 的CheckForWDUpdates。没有更新每 30 秒重试一次直到出现为止。阶段 2下载官方真实更新包找到更新后程序从微软官方渠道下载真实的病毒库更新程序从其资源段中解出update.cab并展开FunnyApp.cpp 的GetUpdateFiles。使用官方真实文件是为了让后续更新流程在 Defender 眼中完全正常不易触发异常检测。阶段 3冻结 Defender 创建卷影副本VSS这是整个 PoC 最有工程含量的部分写入一个测试文件EICAR 字符串引诱 Defender 开始活动FunnyApp.cppTriggerWDForVS注册 Cloud Files 同步根CfRegisterSyncRoot当 Defender 访问时触发回调FunnyApp.cppFreezeVSS用oplock独占锁 卷影副本快照的组合把 Defender 短暂冻住并锁定一个刚创建的卷影副本——其中的 SAM 文件此时无人占用、可被 SYSTEM 读取。阶段 4RPC 调用 符号链接偷换路径漏洞触发点⭐这是 CVE-2024-49385 的核心。PoC 调用 Defender 的内部 RPC 接口接口 UUIDc503f532-443a-4c69-8300-ccd1fbdb3839端点IMpService77BDAF73-B396-481F-9042-AD358843EC24调用函数ServerMpUpdateEngineSignatureFunnyApp.cppCallWD传入参数是一个对象管理器命名空间路径其中包含攻击者创建的符号链接Defender 收到请求后会以 SYSTEM 身份跟随符号链接去创建新定义更新目录而攻击者已把链接目标指向卷影副本\Windows\System32\Config\SAM。结果SYSTEM 进程替攻击者打开了 SAM且文件句柄被转储出来FunnyApp.cpp 主利用循环。逆向得到的完整接口定义见 windefend.idlMIDL 自动生成的客户端/服务端存根分别位于 windefend_c.c 和 windefend_s.c。阶段 5解密 SAM → 改密码 → 获得 SYSTEM拿到 SAM 句柄后PoC 在用户态完成了传统离线破解的全部动作FunnyApp.cpp SAM 处理段从注册表取出 LSABoot KeyGetLSASecretKey用 AES DES 层层解密还原每个用户的NTLM 密码哈希通过samlib.dll把任意一个管理员账号的密码临时改为已知值FunnyApp.cppChangeUserPassword用该账号登录若为管理员则伪造 SYSTEM 令牌、创建服务把命令行控制台直接开在攻击者的桌面会话里FunnyApp.cpp事后还会把密码改回去做到无痕。四、仓库文件导读如何系统地读这份 PoC 文件作用阅读建议FunnyApp.cppPoC 主程序3313 行含全部攻击逻辑从wmainL2864入手按注释分区读windefend.idl逆向出的 Defender 私有 RPC 接口定义了解漏洞接口的原始形态windefend_c.cMIDL 生成的 RPC 客户端存根重点看NdrClientCall2对应 42 号过程windefend_s.cMIDL 生成的 RPC 服务端存根对比理解消息如何被 Defender 处理windefend_h.hRPC 接口头文件找到Proc42_ServerMpUpdateEngineSignatureL1356offreg.h离线读取注册表 Hive 的接口OR 系列 API理解 SAM/SYSTEM 解密如何在线完成FunnyApp.sln / FunnyApp.vcxprojVisual Studio 工程文件用 VS 打开可逐函数调试阅读 阅读路线建议README.md背景→wmain主流程 →CallWD漏洞触发→DoSpawnShellAsAllUsers后利用→windefend.idl接口细节。五、为什么这个漏洞最重磅零门槛不需要管理员、不需要 UAC 弹窗、不需要其他漏洞做前置——一台正常联网、开着 Defender 的 Windows 电脑就是目标高隐蔽全部行为寄生在官方更新流程中文件来自微软官方渠道杀毒软件很难自我检测影响面大Windows 10/11 上 Defender 默认开启企业办公终端普遍中招微软已确认修复该漏洞在随后的 Windows 安全更新中修补。如果你的系统长期未更新风险极高——这正是保持系统自动更新价值的最有力例证。六、普通用户与运维的防御清单 ✅立即检查确认 Windows 更新为最新尤其安装 Defender 相关安全补丁确认状态在 Windows 安全中心查看病毒与威胁防护的最新更新时间企业加固对核心服务器启用 Defender 的Tamper Protection篡改保护并限制普通账号访问C:\ProgramData\Microsoft\Windows Defender目录的监听权限最小暴露非必要不关闭 Defender 自动更新——讽刺的是正是及时更新同时带来了防护与修复监控审计关注事件日志中异常的卷影副本创建VSS 活动与MsMpEng.exe非预期文件操作。七、写在最后BlueHammer 是 2024 年漏洞研究领域的标志性作品之一它没有复杂的内存破坏却用最正统的 Windows 机制符号链接、卷影副本、oplock、RPC完成了一次教科书级的提权。读懂它你收获的不只是一个 CVE更是对Windows 权限边界与对象管理器命名空间的深刻理解。免责声明本文仅作安全研究与防御参考。利用漏洞攻击他人系统属于违法行为请务必遵守当地法律法规。【免费下载链接】BlueHammerRepository hosting the bluehammer vulnerability项目地址: https://gitcode.com/gh_mirrors/bl/BlueHammer创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考