关键词
漏洞
终端安全重大震荡:知名独立安全研究员“Chaotic Eclipse”今日在 GitHub 公开曝光了针对全球终端防护巨头CrowdStrike Falcon Sensor的全新本地提权零日漏洞(0-day LPE)概念验证代码(PoC),该漏洞被命名为FalconFlank。本地低权限攻击者可借助该缺陷绕过防护,在打全最新补丁的 Windows 11 与 Server 2025 系统上直接夺取主机最高控制权!
![]()
深度拆解:FalconFlank 是如何“反噬”安全守护者的?
据研究员发布的漏洞分析,本次被攻破的并非普通业务进程,而是CrowdStrike Falcon Sensor 自身的恶意文件修复逻辑:
⚡滥用 Office 恶意宏治理机制:Falcon Sensor 在检测并自动化隔离、修复带有恶意宏代码的 Office 文档时,存在特权文件重定向与符号链接处理竞态;
劫持高权限 DLL 加载流:攻击者利用该修复流程中的权限真空,诱导 Falcon 高特权服务加载伪造的动态链接库(DLL),最终实现本地权限大幅跃迁;
全补丁环境完美复现:PoC 经测试可在安装了最新累积更新的Windows 11 25H2以及Windows Server 2025企业级服务器上稳定执行。
本次披露 FalconFlank 的研究员近期因连续“硬刚”一线杀毒软件与 EDR 厂商而名声大噪:
️卡巴斯基 HardBreacher 漏洞:就在数天前,该研究员刚公开了卡巴斯基企业终端版(KES 14.0.0.504)的提权利用,直接在 System32 释放全权限动态库,劫持杀软 UI 导致全系统安全策略彻底崩溃;
微软 Defender ShieldBreak 漏洞:上个月其披露了微软 Defender 零日漏洞(CVE-2026-69414),成功绕过历史补丁直取
NT AUTHORITY\SYSTEM核心特权;白名单反制隐患:研究员在 PoC 说明中直言,目前 CrowdStrike 可能已在云端加急补充基于 PoC 特征的检测规则,但攻击者只要稍加混淆即可轻而易举规避告警。
密切关注 CrowdStrike 云端热补丁推送:确认所有端点传感器策略处于自动更新模式,关注官方安全公告与通道更新日志;
严密监控临时目录与 System32 异常文件生成:借助 Sysmon 或 Windows 审核日志,重点追踪非特权进程在系统核心目录写出 DLL 的可疑迹象;
⚠️收紧本地用户特权与宏启用组策略:全面禁用不受信来源的 Office 宏执行权限,从攻击入口源头上斩断修复机制被恶意触发的可能性。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.