关键词

漏洞

终端安全重大震荡:知名独立安全研究员“Chaotic Eclipse”今日在 GitHub 公开曝光了针对全球终端防护巨头CrowdStrike Falcon Sensor的全新本地提权零日漏洞(0-day LPE)概念验证代码(PoC),该漏洞被命名为FalconFlank。本地低权限攻击者可借助该缺陷绕过防护,在打全最新补丁的 Windows 11 与 Server 2025 系统上直接夺取主机最高控制权!

打开网易新闻 查看精彩图片

深度拆解:FalconFlank 是如何“反噬”安全守护者的?

据研究员发布的漏洞分析,本次被攻破的并非普通业务进程,而是CrowdStrike Falcon Sensor 自身的恶意文件修复逻辑

  • 滥用 Office 恶意宏治理机制:Falcon Sensor 在检测并自动化隔离、修复带有恶意宏代码的 Office 文档时,存在特权文件重定向与符号链接处理竞态;

  • 劫持高权限 DLL 加载流:攻击者利用该修复流程中的权限真空,诱导 Falcon 高特权服务加载伪造的动态链接库(DLL),最终实现本地权限大幅跃迁;

  • 全补丁环境完美复现:PoC 经测试可在安装了最新累积更新的Windows 11 25H2以及Windows Server 2025企业级服务器上稳定执行。

杀软“屠榜”连环击:卡巴斯基与微软 Defender 此前接连沦陷

本次披露 FalconFlank 的研究员近期因连续“硬刚”一线杀毒软件与 EDR 厂商而名声大噪:

  • 卡巴斯基 HardBreacher 漏洞:就在数天前,该研究员刚公开了卡巴斯基企业终端版(KES 14.0.0.504)的提权利用,直接在 System32 释放全权限动态库,劫持杀软 UI 导致全系统安全策略彻底崩溃;

  • 微软 Defender ShieldBreak 漏洞:上个月其披露了微软 Defender 零日漏洞(CVE-2026-69414),成功绕过历史补丁直取NT AUTHORITY\SYSTEM核心特权;

  • 白名单反制隐患:研究员在 PoC 说明中直言,目前 CrowdStrike 可能已在云端加急补充基于 PoC 特征的检测规则,但攻击者只要稍加混淆即可轻而易举规避告警。

️ 企业安全团队与运维人员应急防御指南
  1. 密切关注 CrowdStrike 云端热补丁推送:确认所有端点传感器策略处于自动更新模式,关注官方安全公告与通道更新日志;

  2. 严密监控临时目录与 System32 异常文件生成:借助 Sysmon 或 Windows 审核日志,重点追踪非特权进程在系统核心目录写出 DLL 的可疑迹象;

  3. ⚠️收紧本地用户特权与宏启用组策略:全面禁用不受信来源的 Office 宏执行权限,从攻击入口源头上斩断修复机制被恶意触发的可能性。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!