{"id":483970,"date":"2026-06-17T10:41:41","date_gmt":"2026-06-17T10:41:41","guid":{"rendered":"https:\/\/savepearlharbor.com\/?p=483970"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T21:00:00","slug":"","status":"publish","type":"post","link":"https:\/\/savepearlharbor.com\/?p=483970","title":{"rendered":"Nightmare Eclipse:\u00a0\u043e\u0434\u0438\u043d \u043f\u0440\u043e\u0442\u0438\u0432 Microsoft"},"content":{"rendered":"<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<p>\u0425\u0430\u0431\u0440, \u043f\u0440\u0438\u0432\u0435\u0442!<\/p>\n<p>\u041d\u0430 \u0441\u0432\u044f\u0437\u0438 \u0412\u043b\u0430\u0434\u0438\u043c\u0438\u0440 \u0428\u043d\u0435\u0439\u0434\u043c\u044e\u043b\u043b\u0435\u0440, \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u043a-\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u0443\u0433\u0440\u043e\u0437 \u043a\u0438\u0431\u0435\u0440\u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 R-Vision.<\/p>\n<p>\u0412\u043e\u043a\u0440\u0443\u0433 Nightmare Eclipse \u0437\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0438\u0435 \u043d\u0435\u0434\u0435\u043b\u0438 \u0443\u0441\u043f\u0435\u043b\u043e \u0441\u043b\u043e\u0436\u0438\u0442\u044c\u0441\u044f \u043f\u043e\u0447\u0442\u0438 \u0432\u0441\u0451, \u0447\u0442\u043e \u043e\u0431\u044b\u0447\u043d\u043e \u0441\u043e\u043f\u0440\u043e\u0432\u043e\u0436\u0434\u0430\u0435\u0442 \u0433\u0440\u043e\u043c\u043a\u0438\u0435 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u0435 zero-day: \u0440\u0435\u0437\u043a\u0438\u0435 \u0437\u0430\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u0432\u0442\u043e\u0440\u0430, \u0441\u043f\u043e\u0440\u044b \u043e \u0442\u0430\u043a\u043e\u0439 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0438\u044f, \u0431\u044b\u0441\u0442\u0440\u044b\u0435 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 PoC \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e\u043c, \u043f\u0435\u0440\u0432\u044b\u0435 \u0444\u043e\u0440\u043a\u0438 \u0438 \u0437\u0430\u043a\u043e\u043d\u043e\u043c\u0435\u0440\u043d\u044b\u0439 \u0432\u043e\u043f\u0440\u043e\u0441 &#8212; \u0447\u0442\u043e \u0438\u0437 \u044d\u0442\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0443\u0432\u0438\u0434\u0435\u0442\u044c \u0432 \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u0438, \u0430 \u0447\u0442\u043e \u043e\u0441\u0442\u0430\u043d\u0435\u0442\u0441\u044f \u043f\u043e\u0447\u0442\u0438 \u043f\u043e\u043b\u043d\u043e\u0441\u0442\u044c\u044e \u0437\u0430 \u043f\u0440\u0435\u0434\u0435\u043b\u0430\u043c\u0438 SIEM?<\/p>\n<p><strong>\u041c\u044b \u0440\u0430\u0437\u043e\u0431\u0440\u0430\u043b\u0438 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u043d\u044b\u0445 PoC \u0438 \u0432 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043d\u0430\u0447\u043d\u0435\u043c \u0441 \u043f\u0435\u0440\u0432\u044b\u0445 \u0442\u0440\u0451\u0445: YellowKey, GreenPlasma \u0438 MiniPlasma.<\/strong> \u041e\u043d\u0438 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f \u043a\u0430\u043a \u043f\u043e \u0432\u0435\u043a\u0442\u043e\u0440\u0430\u043c \u0430\u0442\u0430\u043a, \u0442\u0430\u043a \u0438 \u043f\u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044f\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f. YellowKey \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u0435\u043d \u043a\u0430\u043a \u043e\u0431\u0445\u043e\u0434 BitLocker \u0447\u0435\u0440\u0435\u0437 WinRE, \u043d\u043e \u043f\u043e\u0447\u0442\u0438 \u043d\u0435 \u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0443\u0434\u043e\u0431\u043d\u044b\u0445 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0432 \u041e\u0421. GreenPlasma \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u0443\u0435\u0442 \u043d\u0438\u0437\u043a\u043e\u0443\u0440\u043e\u0432\u043d\u0435\u0432\u044b\u0439 \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432 \u043d\u0430 \u0441\u0442\u044b\u043a\u0435 CTF\/Winlogon \u0438 Windows Object Manager. MiniPlasma, \u043d\u0430\u043e\u0431\u043e\u0440\u043e\u0442, \u0443\u0436\u0435 \u0434\u0430\u0435\u0442 \u043f\u0440\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439, \u0433\u0434\u0435 \u043c\u043e\u0436\u043d\u043e \u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432\u043f\u043e\u043b\u043d\u0435 \u0440\u0430\u0431\u043e\u0447\u0438\u0435 \u0434\u0435\u0442\u0435\u043a\u0442\u044b \u043f\u043e \u0440\u0435\u0435\u0441\u0442\u0440\u0443, \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0443 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432.<\/p>\n<p>\u041d\u0438\u0436\u0435 \u043d\u0435 \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0448\u0430\u0433\u043e\u0432\u043e\u0439 \u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u0438 \u043f\u043e \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438. <strong>\u041d\u0430\u0441 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u0443\u044e\u0442 \u043c\u0435\u0445\u0430\u043d\u0438\u043a\u0430, \u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u044b \u0438 \u0442\u043e\u0447\u043a\u0438 \u043d\u0430\u0431\u043b\u044e\u0434\u0435\u043d\u0438\u044f, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u043e\u043b\u0435\u0437\u043d\u044b SOC \u0438 threat hunting-\u043a\u043e\u043c\u0430\u043d\u0434\u0430\u043c.<\/strong><\/p>\n<h2>\u0427\u0442\u043e \u043f\u0440\u043e\u0438\u0437\u043e\u0448\u043b\u043e \u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u044d\u0442\u043e \u0432\u0430\u0436\u043d\u043e<\/h2>\n<p>Nightmare Eclipse, \u0432 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u044f\u0445 \u2014 Chaotic Eclipse, \u0441\u0442\u0430\u043b \u0437\u0430\u043c\u0435\u0442\u0435\u043d \u043f\u043e\u0441\u043b\u0435 \u0441\u0435\u0440\u0438\u0438 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u0445 \u0440\u0435\u043b\u0438\u0437\u043e\u0432 PoC \u0434\u043b\u044f Windows. \u0412\u043d\u0435\u0448\u043d\u0438\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0442 \u044d\u0442\u0443 \u0438\u0441\u0442\u043e\u0440\u0438\u044e \u043a\u0430\u043a \u043a\u043e\u043d\u0444\u043b\u0438\u043a\u0442 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0441 Microsoft \u0438 \u043e\u0442\u043a\u0430\u0437 \u043e\u0442 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u043e\u0439 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0438 \u0441\u043e\u0433\u043b\u0430\u0441\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0438\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u0434\u0435\u0442\u0430\u043b\u0438 \u0438 PoC \u043e\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u0434\u043e\u0441\u0442\u0443\u043f\u0435 \u0434\u043e \u043f\u043e\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0445 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0439 \u0438\u043b\u0438 \u0434\u043e \u0442\u043e\u0433\u043e, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u0438 \u0443\u0441\u043f\u0435\u0432\u0430\u043b\u0438 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u044c \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0434\u0435\u0442\u0435\u043a\u0442\u044b.<\/p>\n<p>\u0412 \u044d\u0442\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u0440\u0430\u0437\u0431\u0435\u0440\u0451\u043c \u0442\u0440\u0438 PoC:<\/p>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td data-colwidth=\"138\" width=\"138\">\n<p align=\"left\"><strong>PoC<\/strong><\/p>\n<\/td>\n<td data-colwidth=\"162\" width=\"162\">\n<p align=\"left\"><strong>\u041a\u043b\u0430\u0441\u0441<\/strong><\/p>\n<\/td>\n<td data-colwidth=\"236\" width=\"236\">\n<p align=\"left\"><strong>\u041f\u0440\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u0414\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u0443\u0435\u043c\u043e\u0441\u0442\u044c<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"138\" width=\"138\">\n<p align=\"left\">YellowKey<\/p>\n<\/td>\n<td data-colwidth=\"162\" width=\"162\">\n<p align=\"left\">BitLocker   bypass \/ WinRE<\/p>\n<\/td>\n<td data-colwidth=\"236\" width=\"236\">\n<p align=\"left\">\u0414\u043e\u0441\u0442\u0443\u043f \u043a \u0443\u0436\u0435 \u0440\u0430\u0437\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 BitLocker-\u0442\u043e\u043c\u0443 \u0438\u0437 WinRE<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u041d\u0438\u0437\u043a\u0430\u044f   \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 \u041e\u0421<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"138\" width=\"138\">\n<p align=\"left\">GreenPlasma<\/p>\n<\/td>\n<td data-colwidth=\"162\" width=\"162\">\n<p align=\"left\">LPE-\u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432   \/ Object Manager<\/p>\n<\/td>\n<td data-colwidth=\"236\" width=\"236\">\n<p align=\"left\">\u0421\u043e\u0437\u0434\u0430\u043d\u0438\u0435   section object \u0447\u0435\u0440\u0435\u0437 CTF\/Winlogon-\u043c\u0435\u0445\u0430\u043d\u0438\u043a\u0443<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0421\u0440\u0435\u0434\u043d\u044f\u044f,   \u043f\u043e \u043a\u043e\u0441\u0432\u0435\u043d\u043d\u044b\u043c \u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u0430\u043c<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"138\" width=\"138\">\n<p align=\"left\">MiniPlasma<\/p>\n<\/td>\n<td data-colwidth=\"162\" width=\"162\">\n<p align=\"left\">LPE   \/ Cloud Files + registry link abuse<\/p>\n<\/td>\n<td data-colwidth=\"236\" width=\"236\">\n<p align=\"left\">\u0417\u0430\u043f\u0443\u0441\u043a \u043f\u043e\u0434\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u043d\u043e\u0433\u043e wermgr.exe \u043e\u0442 SYSTEM<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u044b\u0441\u043e\u043a\u0430\u044f<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<h2>YellowKey: BitLocker bypass<\/h2>\n<p>YellowKey \u0437\u0430\u044f\u0432\u043b\u0435\u043d \u043a\u0430\u043a \u043e\u0431\u0445\u043e\u0434 BitLocker \u0447\u0435\u0440\u0435\u0437 Windows Recovery Environment. \u0414\u043b\u044f \u043d\u0435\u0433\u043e \u0437\u0430\u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-45585\">CVE-2026-45585<\/a>, \u0445\u043e\u0442\u044f \u0441\u0430\u043c\u0430 \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0430\u0446\u0438\u044f, \u0441\u0443\u0434\u044f \u043f\u043e \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430\u043c, \u0431\u044b\u043b\u0430 \u0441\u0434\u0435\u043b\u0430\u043d\u0430 \u043d\u0435 \u0430\u0432\u0442\u043e\u0440\u043e\u043c PoC.<\/p>\n<p>\u0421\u0446\u0435\u043d\u0430\u0440\u0438\u0439 \u0441\u0432\u043e\u0434\u0438\u0442\u0441\u044f \u043a \u0442\u043e\u043c\u0443, \u0447\u0442\u043e \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0439 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u044b\u0439 <code>cmd.exe<\/code> \u0432 WinRE \u0441 \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c \u043a \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u043e\u043c\u0443 \u0442\u043e\u043c\u0443, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0443\u0436\u0435 \u0431\u044b\u043b \u0440\u0430\u0437\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d BitLocker.<\/p>\n<p>\u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043d\u0435 \u0432 \u0441\u0430\u043c\u043e\u0439 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0438 BitLocker. PoC \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0442\u043e, \u043a\u0430\u043a WinRE \u043f\u0440\u0438 \u0441\u0442\u0430\u0440\u0442\u0435 \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u0441\u043b\u0443\u0436\u0435\u0431\u043d\u044b\u0435 \u0436\u0443\u0440\u043d\u0430\u043b\u044b Transactional NTFS\/FsTx. \u0412 \u0441\u0440\u0435\u0434\u0435 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0435\u0441\u0442\u044c \u0443\u0442\u0438\u043b\u0438\u0442\u0430 FsTx Auto Recovery Utility (<code>autofstx.exe<\/code>): \u043e\u043d\u0430 \u0438\u0449\u0435\u0442 \u0442\u0430\u043a\u0438\u0435 \u0436\u0443\u0440\u043d\u0430\u043b\u044b \u0438 \u043f\u044b\u0442\u0430\u0435\u0442\u0441\u044f \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0438\u0445 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c. \u0415\u0441\u043b\u0438 \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u043f\u043e\u043b\u043e\u0436\u0438\u0442\u044c \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u0432 <code>System Volume Information\\FsTx<\/code>, <a href=\"https:\/\/learn.microsoft.com\/ru-ru\/windows-hardware\/manufacture\/desktop\/windows-recovery-environment--windows-re--technical-reference?view=windows-11\">WinRE<\/a> \u043c\u043e\u0436\u0435\u0442 \u043f\u043e\u0439\u0442\u0438 \u043d\u0435 \u043f\u043e \u0448\u0442\u0430\u0442\u043d\u043e\u043c\u0443 \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u044e \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f.<\/p>\n<p>\u0415\u0441\u043b\u0438 \u0441\u043e\u0432\u0441\u0435\u043c \u043a\u043e\u0440\u043e\u0442\u043a\u043e, \u0446\u0435\u043f\u043e\u0447\u043a\u0430 \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0442\u0430\u043a:<\/p>\n<ol>\n<li>\n<p>\u0410\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0439 \u0433\u043e\u0442\u043e\u0432\u0438\u0442 <code>System Volume Information\\FsTx<\/code>\u043d\u0430 \u043d\u043e\u0441\u0438\u0442\u0435\u043b\u0435 \u0438\u043b\u0438 \u0440\u0430\u0437\u0434\u0435\u043b\u0435, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0431\u0443\u0434\u0435\u0442 \u0432\u0438\u0434\u0435\u043d \u043f\u0440\u0438 \u0432\u0445\u043e\u0434\u0435 \u0432 WinRE.<\/p>\n<\/li>\n<li>\n<p>\u0423\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u043e \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u0442\u0441\u044f \u0432 Windows Recovery Environment.<\/p>\n<\/li>\n<li>\n<p><code>autofstx.exe<\/code> \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u043d\u0430\u0439\u0434\u0435\u043d\u043d\u044b\u0435 FsTx-\u0436\u0443\u0440\u043d\u0430\u043b\u044b.<\/p>\n<\/li>\n<li>\n<p>\u0412\u043c\u0435\u0441\u0442\u043e \u043e\u0431\u044b\u0447\u043d\u043e\u0433\u043e \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u044f \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f <code>cmd.exe.<\/code><\/p>\n<\/li>\n<li>\n<p>\u041d\u0430 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u0442\u043e\u043b\u044c\u043a\u043e \u0441 TPM \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0439 \u0442\u043e\u043c \u043a \u044d\u0442\u043e\u043c\u0443 \u043c\u043e\u043c\u0435\u043d\u0442\u0443 \u0443\u0436\u0435 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0440\u0430\u0437\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 shell \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0434\u0430\u043d\u043d\u044b\u043c.<\/p>\n<\/li>\n<\/ol>\n<p>\u0422\u043e \u0435\u0441\u0442\u044c \u0434\u0438\u0441\u043a \u043d\u0435 \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u043e\u0434\u0431\u043e\u0440\u043e\u043c \u043a\u043b\u044e\u0447\u0430 \u0438 BitLocker \u043d\u0435 \u043b\u043e\u043c\u0430\u0435\u0442\u0441\u044f \u043a\u0430\u043a \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c. \u0410\u0442\u0430\u043a\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c Windows \u0443\u0436\u0435 \u043e\u0442\u043a\u0440\u044b\u043b\u0430 \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u044b\u0439 \u0442\u043e\u043c \u0434\u043b\u044f recovery-\u0441\u0446\u0435\u043d\u0430\u0440\u0438\u044f, \u043d\u043e \u0432\u043c\u0435\u0441\u0442\u043e \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u043d\u043e\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u0443\u044e \u0441\u0442\u0440\u043e\u043a\u0443.<\/p>\n<h3>\u0427\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u0443\u0432\u0438\u0434\u0435\u0442\u044c<\/h3>\n<p>\u042d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u044f \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u0434\u043e \u043d\u043e\u0440\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 Windows \u0438 \u0432\u043d\u0443\u0442\u0440\u0438 WinRE. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u0430\u044f \u0445\u043e\u0441\u0442\u043e\u0432\u0430\u044f \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u044f \u043f\u043e\u0447\u0442\u0438 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u0430.<\/p>\n<p>\u041f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0435 \u043a\u043e\u0441\u0432\u0435\u043d\u043d\u044b\u0435 \u043f\u0440\u0438\u0437\u043d\u0430\u043a\u0438:<\/p>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td data-colwidth=\"102\" width=\"102\">\n<p align=\"left\"><strong>\u0418\u0441\u0442\u043e\u0447\u043d\u0438\u043a<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u0421\u043e\u0431\u044b\u0442\u0438\u0435<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"102\" width=\"102\">\n<p align=\"left\">Windows   Security<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u041f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 USB-\u043d\u0430\u043a\u043e\u043f\u0438\u0442\u0435\u043b\u044f \u043f\u0435\u0440\u0435\u0434   \u043f\u0435\u0440\u0435\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u043e\u0439, \u0435\u0441\u043b\u0438 \u0441\u043e\u0431\u044b\u0442\u0438\u0435 \u0443\u0441\u043f\u0435\u043b\u043e \u043f\u043e\u043f\u0430\u0441\u0442\u044c \u0432 \u0436\u0443\u0440\u043d\u0430\u043b\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 <\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"102\" width=\"102\">\n<p align=\"left\">EDR<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u041f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c: \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 USB -&gt; \u043f\u0435\u0440\u0435\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 -&gt; \u043f\u043e\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0430\u044f \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0441 \u0434\u0438\u0441\u043a\u043e\u043c<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<p>\u041d\u043e \u044d\u0442\u043e \u0438\u043c\u0435\u043d\u043d\u043e \u043a\u043e\u0441\u0432\u0435\u043d\u043d\u044b\u0435 \u043f\u0440\u0438\u0437\u043d\u0430\u043a\u0438. \u041e\u043d\u0438 \u043d\u0435 \u0434\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0442 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u044e YellowKey. \u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u043c\u043e\u0433 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0444\u043b\u0435\u0448\u043a\u0443 \u0438 \u0448\u0442\u0430\u0442\u043d\u043e \u0443\u0439\u0442\u0438 \u0432 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b.<\/p>\n<p>YellowKey \u043f\u043b\u043e\u0445\u043e \u043b\u043e\u0436\u0438\u0442\u0441\u044f \u0432 \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u0438\u0439 SIEM-\u0434\u0435\u0442\u0435\u043a\u0442. \u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u043c\u0435\u0440\u044b \u0437\u0434\u0435\u0441\u044c \u0431\u043b\u0438\u0436\u0435 \u043a \u0445\u0430\u0440\u0434\u0435\u043d\u0438\u043d\u0433\u0443 \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0444\u0438\u0437\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430: TPM+PIN \u0434\u043b\u044f BitLocker, \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c WinRE\/<code>autofstx.exe<\/code> \u043f\u043e \u0440\u0435\u043a\u043e\u043c\u0435\u043d\u0434\u0430\u0446\u0438\u044f\u043c Microsoft, \u0437\u0430\u043f\u0440\u0435\u0442 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0441 \u0432\u043d\u0435\u0448\u043d\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u043f\u0430\u0440\u043e\u043b\u044c \u043d\u0430 BIOS\/UEFI \u0438 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 recovery boot \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 EDR\/MDM, \u0433\u0434\u0435 \u044d\u0442\u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e.<\/p>\n<h2>GreenPlasma: CTF\/Winlogon \u0438 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432<\/h2>\n<p>GreenPlasma &#8212;\u00a0\u044d\u0442\u043e \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432\u0430. \u0410\u0432\u0442\u043e\u0440 \u043f\u0440\u044f\u043c\u043e \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u0447\u0442\u043e \u0438\u0437 \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0443\u0431\u0440\u0430\u043d \u0444\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u0439 \u044d\u0442\u0430\u043f, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u0440\u0435\u0432\u0440\u0430\u0449\u0430\u0435\u0442 \u0442\u0435\u0445\u043d\u0438\u043a\u0443 \u0432 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u044b\u0439 SYSTEM shell<\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/291\/4d0\/b01\/2914d0b0118e4156df19b3c52f6101cb.png\" alt=\"VirusTotal \u043d\u0430 \u0441\u043e\u0431\u0440\u0430\u043d\u043d\u044b\u0439 GreenPlasma.exe: \u0447\u0430\u0441\u0442\u044c \u0434\u0432\u0438\u0436\u043a\u043e\u0432 \u0443\u0436\u0435 \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u0435\u0442 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 \u043a\u0430\u043a LPE\/CTFMON-related exploit.\" title=\"VirusTotal \u043d\u0430 \u0441\u043e\u0431\u0440\u0430\u043d\u043d\u044b\u0439 GreenPlasma.exe: \u0447\u0430\u0441\u0442\u044c \u0434\u0432\u0438\u0436\u043a\u043e\u0432 \u0443\u0436\u0435 \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u0435\u0442 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 \u043a\u0430\u043a LPE\/CTFMON-related exploit.\" width=\"2832\" height=\"1900\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/291\/4d0\/b01\/2914d0b0118e4156df19b3c52f6101cb.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/291\/4d0\/b01\/2914d0b0118e4156df19b3c52f6101cb.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>VirusTotal \u043d\u0430 \u0441\u043e\u0431\u0440\u0430\u043d\u043d\u044b\u0439 GreenPlasma.exe: \u0447\u0430\u0441\u0442\u044c \u0434\u0432\u0438\u0436\u043a\u043e\u0432 \u0443\u0436\u0435 \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u0435\u0442 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 \u043a\u0430\u043a LPE\/CTFMON-related exploit.<\/figcaption><\/div>\n<\/figure>\n<p>\u0413\u043b\u0430\u0432\u043d\u0430\u044f \u0438\u0434\u0435\u044f GreenPlasma &#8212; \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u0441\u043e\u0437\u0434\u0430\u0435\u0442 \u043e\u0431\u044a\u0435\u043a\u0442 \u0432 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435 \u0438\u043c\u0435\u043d Windows Object Manager \u043f\u043e \u043f\u0443\u0442\u0438, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0436\u0438\u0434\u0430\u044e\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c CTF\/Winlogon-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b. \u041f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e PoC \u043f\u0440\u043e\u0432\u043e\u0446\u0438\u0440\u0443\u0435\u0442 \u043e\u0431\u0440\u0430\u0449\u0435\u043d\u0438\u0435 \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u044b \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 Windows \u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 section object, \u0442\u043e \u0435\u0441\u0442\u044c \u043e\u0431\u044a\u0435\u043a\u0442 \u0440\u0430\u0437\u0434\u0435\u043b\u044f\u0435\u043c\u043e\u0439 \u043f\u0430\u043c\u044f\u0442\u0438.<\/p>\n<p>\u0426\u0435\u043f\u043e\u0447\u043a\u0430 \u0442\u0430\u043a\u0430\u044f:<\/p>\n<ol>\n<li>\n<p>PoC \u0443\u0437\u043d\u0430\u0435\u0442 \u043d\u043e\u043c\u0435\u0440 \u0442\u0435\u043a\u0443\u0449\u0435\u0439 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438.<\/p>\n<\/li>\n<li>\n<p>\u0412 \u044d\u0442\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438 \u043e\u043d \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u0435\u0442 CTF-\u0438\u043c\u044f, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0441\u0432\u044f\u0437\u0430\u043d\u043e \u0441 Winlogon\/secure desktop.<\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u0442\u0435\u043c \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 UAC-\u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0439 \u0447\u0435\u0440\u0435\u0437 <code>conhost.exe<\/code> \u0441 runas, \u0447\u0442\u043e\u0431\u044b Windows \u0437\u0430\u0434\u0435\u0439\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0430 CTF-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b.<\/p>\n<\/li>\n<li>\n<p>\u041a\u043e\u0433\u0434\u0430 CTF\/Winlogon \u043e\u0431\u0440\u0430\u0449\u0430\u0435\u0442\u0441\u044f \u043a \u043e\u0436\u0438\u0434\u0430\u0435\u043c\u043e\u043c\u0443 \u0438\u043c\u0435\u043d\u0438, \u043e\u043d \u043f\u043e\u043f\u0430\u0434\u0430\u0435\u0442 \u043d\u0430 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d\u043d\u044b\u0439 PoC \u043e\u0431\u044a\u0435\u043a\u0442.<\/p>\n<\/li>\n<li>\n<p>PoC \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 handle \u043d\u0430 section object. \u0410 \u044d\u0442\u043e \u0443\u0436\u0435 \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432 \u0434\u043b\u044f \u0434\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438.<\/p>\n<\/li>\n<\/ol>\n<p>\u0412 \u043d\u0430\u0448\u0435\u0439 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u0438 \u0431\u044b\u043b \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0435\u043d \u043e\u0431\u044a\u0435\u043a\u0442 \u0432\u0438\u0434\u0430:<\/p>\n<p><code>\\Sessions\\&lt;SessionId&gt;\\BaseNamedObjects\\CTF.AsmListCache.FMPWinlogon&lt;SessionId&gt;<\/code><\/p>\n<p>\u0422\u0430\u043a\u0436\u0435 \u0444\u0438\u0433\u0443\u0440\u0438\u0440\u0443\u0435\u0442 \u043f\u0443\u0442\u044c:<\/p>\n<p><code>\\BaseNamedObjects\\CTFMON_DEAD<\/code><\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/6f7\/bff\/d9e\/6f7bffd9e8732d5e826351f0c5314975.png\" alt=\"\u041a\u043e\u043d\u0441\u043e\u043b\u044c\u043d\u044b\u0439 \u0432\u0438\u0434 PoC\" title=\"\u041a\u043e\u043d\u0441\u043e\u043b\u044c\u043d\u044b\u0439 \u0432\u0438\u0434 PoC\" width=\"1466\" height=\"196\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/6f7\/bff\/d9e\/6f7bffd9e8732d5e826351f0c5314975.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/6f7\/bff\/d9e\/6f7bffd9e8732d5e826351f0c5314975.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>\u041a\u043e\u043d\u0441\u043e\u043b\u044c\u043d\u044b\u0439 \u0432\u0438\u0434 PoC<\/figcaption><\/div>\n<\/figure>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/1b4\/263\/daf\/1b4263dafcc5b801c7f0a9547c56f35c.png\" alt=\"Windows Object Explorer: symbolic link CTF.AsmListCache.FMPWinlogon3 \u0438 \u0441\u043e\u0441\u0435\u0434\u043d\u0438\u0439 section object \u0432 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438.\" title=\"Windows Object Explorer: symbolic link CTF.AsmListCache.FMPWinlogon3 \u0438 \u0441\u043e\u0441\u0435\u0434\u043d\u0438\u0439 section object \u0432 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438.\" width=\"1590\" height=\"1208\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/1b4\/263\/daf\/1b4263dafcc5b801c7f0a9547c56f35c.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/1b4\/263\/daf\/1b4263dafcc5b801c7f0a9547c56f35c.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Windows Object Explorer: symbolic link CTF.AsmListCache.FMPWinlogon3 \u0438 \u0441\u043e\u0441\u0435\u0434\u043d\u0438\u0439 section object \u0432 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438.<\/figcaption><\/div>\n<\/figure>\n<p>\u041e\u0431\u044b\u0447\u043d\u044b\u0439 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u043d\u0435 \u0434\u043e\u043b\u0436\u0435\u043d \u0438\u043c\u0435\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u043f\u043e\u0434\u043c\u0435\u043d\u044f\u0442\u044c \u0438\u043b\u0438 \u0437\u0430\u043d\u0438\u043c\u0430\u0442\u044c \u0438\u043c\u0435\u043d\u0430 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043f\u043e\u0442\u043e\u043c \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0431\u043e\u043b\u0435\u0435 \u0434\u043e\u0432\u0435\u0440\u0435\u043d\u043d\u044b\u0439 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442. \u0415\u0441\u043b\u0438 \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u043e\u0442\u043a\u0440\u044b\u0432\u0430\u0435\u0442 \u043e\u0431\u044a\u0435\u043a\u0442 \u043f\u043e \u043f\u0440\u0435\u0434\u0441\u043a\u0430\u0437\u0443\u0435\u043c\u043e\u043c\u0443 \u043f\u0443\u0442\u0438, \u0430 \u044d\u0442\u043e\u0442 \u043f\u0443\u0442\u044c \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u043c, \u043f\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432 \u0434\u043b\u044f \u0434\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438.<\/p>\n<h3>\u041c\u0435\u0445\u0430\u043d\u0438\u043a\u0430<\/h3>\n<p>PoC \u0441\u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u044f\u0435\u0442 \u0442\u0435\u043a\u0443\u0449\u0438\u0439 SessionId. CTF\/Winlogon-\u043e\u0431\u044a\u0435\u043a\u0442\u044b \u043d\u0430\u0445\u043e\u0434\u044f\u0442\u0441\u044f \u043d\u0435 \u0432 \u0433\u043b\u043e\u0431\u0430\u043b\u044c\u043d\u043e\u043c \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435, \u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0430 \u043a\u043e\u043d\u043a\u0440\u0435\u0442\u043d\u043e\u0439 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438:<\/p>\n<p><code>\\Sessions\\&lt;SessionId&gt;\\BaseNamedObjects\\...<\/code><\/p>\n<p>\u0417\u0430\u0442\u0435\u043c \u0447\u0435\u0440\u0435\u0437 NtCreateSymbolicLinkObject PoC \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u0435\u0442 \u0438\u043c\u044f:<\/p>\n<p><code>\\Sessions\\&lt;SessionId&gt;\\BaseNamedObjects\\CTF.AsmListCache.FMPWinlogon&lt;SessionId&gt;<\/code><\/p>\n<p>\u0438 \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u043a\u0443\u0434\u0430 \u044d\u0442\u043e \u0438\u043c\u044f \u0434\u043e\u043b\u0436\u043d\u043e \u0432\u0435\u0441\u0442\u0438. \u0415\u0441\u043b\u0438 \u0430\u0440\u0433\u0443\u043c\u0435\u043d\u0442 \u043d\u0435 \u043f\u0435\u0440\u0435\u0434\u0430\u043d, \u0446\u0435\u043b\u044c \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e &#8212; \\BaseNamedObjects\\CTFMON_DEAD.<\/p>\n<p>\u041f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e PoC \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 <code>conhost.exe<\/code> \u0447\u0435\u0440\u0435\u0437 <code>ShellExecuteEx<\/code> \u0441 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u043c <code>runas<\/code>. \u041d\u0443\u0436\u0435\u043d \u043d\u0435 \u0441\u0430\u043c <code>conhost.exe<\/code>, \u0430 \u044d\u0444\u0444\u0435\u043a\u0442 \u043e\u0442 \u0437\u0430\u043f\u0443\u0441\u043a\u0430: Windows \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 UAC\/secure desktop, \u0430 \u0432\u043c\u0435\u0441\u0442\u0435 \u0441 \u043d\u0438\u043c \u0432\u043a\u043b\u044e\u0447\u0430\u0435\u0442\u0441\u044f CTF-\u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u0430\u044f \u0441 \u0432\u0432\u043e\u0434\u043e\u043c \u0442\u0435\u043a\u0441\u0442\u0430 \u0438 Winlogon. \u0412 \u044d\u0442\u043e\u0442 \u043c\u043e\u043c\u0435\u043d\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u043d\u0430\u0447\u0438\u043d\u0430\u044e\u0442 \u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c \u0441 CTF-\u043e\u0431\u044a\u0435\u043a\u0442\u0430\u043c\u0438 \u0442\u0435\u043a\u0443\u0449\u0435\u0439 \u0441\u0435\u0441\u0441\u0438\u0438.<\/p>\n<p>\u0414\u0430\u043b\u044c\u0448\u0435 PoC \u043f\u0440\u043e\u0441\u0442\u043e \u0436\u0434\u0451\u0442, \u043a\u043e\u0433\u0434\u0430 \u043f\u043e \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d\u043d\u043e\u043c\u0443 \u0438\u043c\u0435\u043d\u0438 \u043f\u043e\u044f\u0432\u0438\u0442\u0441\u044f section object. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u043e\u043d \u0432 \u0446\u0438\u043a\u043b\u0435 \u0432\u044b\u0437\u044b\u0432\u0430\u0435\u0442 <code>NtOpenSection<\/code>. \u0423\u0441\u043f\u0435\u0448\u043d\u043e\u0435 \u043e\u0442\u043a\u0440\u044b\u0442\u0438\u0435 \u043e\u0437\u043d\u0430\u0447\u0430\u0435\u0442, \u0447\u0442\u043e Windows \u0441\u043e\u0437\u0434\u0430\u043b\u0430 \u0438\u043b\u0438 \u043e\u0442\u043a\u0440\u044b\u043b\u0430 \u043e\u0431\u044a\u0435\u043a\u0442 \u0440\u0430\u0437\u0434\u0435\u043b\u044f\u0435\u043c\u043e\u0439 \u043f\u0430\u043c\u044f\u0442\u0438 \u043f\u043e \u0438\u043c\u0435\u043d\u0438, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u043b \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0446\u0435\u0441\u0441.<\/p>\n<p>\u0420\u0430\u0437\u0434\u0435\u043b\u044f\u0435\u043c\u0430\u044f \u043f\u0430\u043c\u044f\u0442\u044c \u043c\u043e\u0436\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0438 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440, \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u0432 \u0438\u043b\u0438 \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u044f \u043c\u0435\u0436\u0434\u0443 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u0415\u0441\u043b\u0438 \u043e\u0434\u0438\u043d \u0438\u0437 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0435\u0439 \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0432 \u0431\u043e\u043b\u0435\u0435 \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442\u0435 \u0438 \u0434\u043e\u0432\u0435\u0440\u044f\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u043c \u0438\u0437 \u0442\u0430\u043a\u043e\u0433\u043e \u043e\u0431\u044a\u0435\u043a\u0442\u0430, \u043f\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u0443\u0442\u044c \u043a LPE.<\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/1ba\/ce0\/c63\/1bace0c630be846b6ef9ca9368774ad7.png\" alt=\"Section Properties: handle \u043a section object \u0443\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u0442 ctfmon.exe, \u0447\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 PoC \u0441 CTF-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u043c\" title=\"Section Properties: handle \u043a section object \u0443\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u0442 ctfmon.exe, \u0447\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 PoC \u0441 CTF-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u043c\" width=\"1282\" height=\"1042\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/1ba\/ce0\/c63\/1bace0c630be846b6ef9ca9368774ad7.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/1ba\/ce0\/c63\/1bace0c630be846b6ef9ca9368774ad7.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Section Properties: handle \u043a section object \u0443\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u0442 ctfmon.exe, \u0447\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 PoC \u0441 CTF-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u043c<\/figcaption><\/div>\n<\/figure>\n<h3>\u0420\u0435\u0435\u0441\u0442\u0440\u043e\u0432\u044b\u0439 \u0445\u0432\u043e\u0441\u0442 GreenPlasma<\/h3>\n<p>\u041e\u0442\u0434\u0435\u043b\u044c\u043d\u0430\u044f \u0447\u0430\u0441\u0442\u044c PoC \u0441\u0432\u044f\u0437\u0430\u043d\u0430 \u0441 Cloud Files \u0438 registry symbolic link abuse. \u0412 \u0445\u043e\u0434\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0432\u0435\u0442\u043a\u0430:<\/p>\n<p><code>HKCU\\Software\\Policies\\Microsoft\\CloudFiles\\BlockedApps<\/code><\/p>\n<p>\u0412 \u043a\u043e\u0434\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f <code>cldapi.dll<\/code> \u0438 \u0432\u044b\u0437\u043e\u0432 <code>CfAbortOperation<\/code>, \u043f\u043e\u0441\u043b\u0435 \u0447\u0435\u0433\u043e PoC \u0441\u043e\u0437\u0434\u0430\u0435\u0442 registry link. \u0412 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u043d\u043e\u0439 \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u0438 \u043f\u043e\u044f\u0432\u043b\u044f\u043b\u043e\u0441\u044c \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 <code>SymbolicLinkValue<\/code>, \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0449\u0435\u0435 \u043d\u0430:<\/p>\n<p><code>HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System<\/code><\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/a28\/ee7\/d27\/a28ee7d276ce3866f6c5fa6c6c03d8a7.png\" alt=\"Sysmon 13: \u0437\u0430\u043f\u0438\u0441\u044c \u0432 CloudFiles\\BlockedApps \u043e\u0442 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 PoC\" title=\"Sysmon 13: \u0437\u0430\u043f\u0438\u0441\u044c \u0432 CloudFiles\\BlockedApps \u043e\u0442 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 PoC\" width=\"1122\" height=\"1730\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/a28\/ee7\/d27\/a28ee7d276ce3866f6c5fa6c6c03d8a7.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/a28\/ee7\/d27\/a28ee7d276ce3866f6c5fa6c6c03d8a7.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Sysmon 13: \u0437\u0430\u043f\u0438\u0441\u044c \u0432 CloudFiles\\BlockedApps \u043e\u0442 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 PoC<\/figcaption><\/div>\n<\/figure>\n<p>\u0422\u0430\u043a\u0436\u0435 \u0443\u0441\u0442\u0430\u043d\u0430\u0432\u043b\u0438\u0432\u0430\u043b\u043e\u0441\u044c \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435:<\/p>\n<p><code>DisableLockWorkstation = 1<\/code><\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/49f\/862\/112\/49f8621128c94301981ce077ce665d73.png\" alt=\"Sysmon 13: \u0437\u0430\u043f\u0438\u0441\u044c DisableLockWorkstation = 1 \u0432 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u043e\u0439 \u0432\u0435\u0442\u043a\u0435 Policies\\System.\" title=\"Sysmon 13: \u0437\u0430\u043f\u0438\u0441\u044c DisableLockWorkstation = 1 \u0432 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u043e\u0439 \u0432\u0435\u0442\u043a\u0435 Policies\\System.\" width=\"1238\" height=\"1722\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/49f\/862\/112\/49f8621128c94301981ce077ce665d73.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/49f\/862\/112\/49f8621128c94301981ce077ce665d73.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Sysmon 13: \u0437\u0430\u043f\u0438\u0441\u044c DisableLockWorkstation = 1 \u0432 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u043e\u0439 \u0432\u0435\u0442\u043a\u0435 Policies\\System.<\/figcaption><\/div>\n<\/figure>\n<p>\u0421 \u0442\u043e\u0447\u043a\u0438 \u0437\u0440\u0435\u043d\u0438\u044f \u0434\u0435\u0442\u0435\u043a\u0442\u0430 \u044d\u0442\u043e \u0443\u0436\u0435 \u043d\u0430\u043c\u043d\u043e\u0433\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u0435\u0435, \u0447\u0435\u043c \u0447\u0438\u0441\u0442\u044b\u0435 Object Manager-\u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u044b. \u0411\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e SIEM \u0438 EDR \u043d\u0435 \u0432\u0438\u0434\u044f\u0442 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 <code>NtCreateSymbolicLinkObject<\/code> \u043d\u0430\u043f\u0440\u044f\u043c\u0443\u044e, \u0437\u0430\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u043e\u043f\u0438\u0440\u0430\u0442\u044c\u0441\u044f \u043d\u0430 Sysmon Event ID 13.<\/p>\n<h3>\u041d\u0430 \u0447\u0442\u043e \u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c<\/h3>\n<p>\u041f\u043e\u043b\u0435\u0437\u043d\u044b\u0435 \u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u044b GreenPlasma:<\/p>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p align=\"left\"><strong>\u0410\u0440\u0442\u0435\u0444\u0430\u043a\u0442<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u0427\u0442\u043e \u044d\u0442\u043e<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">\\\u200bSessions\\\u200b&lt;N&gt;\\\u200bBaseNamedObjects\\\u200b   CTF.AsmListCache.FMPWinlogon&lt;N&gt;<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0418\u043c\u044f \u0432 Object Manager, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 PoC \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u0435\u0442 \u0432   \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">\\\u200bBaseNamedObjects\\\u200bCTFMON_DEAD<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0426\u0435\u043b\u044c symbolic link \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e \u0432 \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u043d\u043e\u043c PoC<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">HKCU\\\u200bSoftware\\\u200bPolicies\\\u200bMicrosoft\\\u200b   CloudFiles\\\u200bBlockedApps<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0412\u0435\u0442\u043a\u0430   Cloud Files policy, \u043a\u043e\u0442\u043e\u0440\u0443\u044e PoC \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0434\u043b\u044f registry link abuse<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">HKCU\\\u200bSoftware\\\u200bPolicies\\\u200bMicrosoft\\\u200b   CloudFiles\\\u200bBlockedApps\\\u200bSymbolicLinkValue<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435, \u043f\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0432\u0438\u0434\u043d\u043e \u043f\u043e\u043f\u044b\u0442\u043a\u0443 \u0441\u043e\u0437\u0434\u0430\u0442\u044c registry symbolic link<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">HKCU\\\u200bSoftware\\\u200bMicrosoft\\\u200b   Windows\\\u200bCurrentVersion\\\u200b Policies\\\u200bSystem\\\u200bDisableLockWorkstation<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043f\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0441\u043b\u0435 \u043f\u0435\u0440\u0435\u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0447\u0435\u0440\u0435\u0437 registry link<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">GreenPlasma.exe<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0421\u0430\u043c PoC \u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0438\u043c\u0435\u043d\u043e\u0432\u0430\u043d\u043d\u044b\u0439   \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0439 \u0444\u0430\u0439\u043b \u0441 \u0442\u043e\u0439 \u0436\u0435 \u043b\u043e\u0433\u0438\u043a\u043e\u0439<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">conhost.exe   \u0441 ShellExecuteEx\/\u200brunas<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u041f\u0440\u043e\u0446\u0435\u0441\u0441, \u043a\u043e\u0442\u043e\u0440\u044b\u043c PoC   \u043f\u0440\u043e\u0432\u043e\u0446\u0438\u0440\u0443\u0435\u0442 UAC\/secure desktop \u0438 CTF-\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">ctfmon.exe<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0439 CTF-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442,   \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0440\u0436\u0430\u0442\u044c handle \u043a section object<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p align=\"left\">LogonUI.exe<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u041a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442 secure desktop\/Winlogon, \u0432\u043e\u043a\u0440\u0443\u0433 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 CTF-\u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0439<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<p>\u041f\u0440\u0438\u043c\u0435\u0440 VRL-\u0444\u0438\u043b\u044c\u0442\u0440\u0430:<\/p>\n<pre><code>.device_vendor == \"microsoft\" &amp;&amp; .device_product == \"windows\" &amp;&amp; .device_event_id == \"13\" &amp;&amp; ends_with(dst_object_path_full, \"\\\\software\\\\policies\\\\microsoft\\\\cloudfiles\\\\blockedapps\\\\symboliclinkvalue\")<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:87px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u041b\u043e\u0436\u043d\u044b\u0435 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u044b \u0432\u043e\u043a\u0440\u0443\u0433 Cloud Files, OneDrive, Office, FileCoAuth \u0438 MDM\/Intune-\u043f\u043e\u043b\u0438\u0442\u0438\u043a. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 <code>CloudFiles\\BlockedApps<\/code> \u0441\u0430\u043c \u043f\u043e \u0441\u0435\u0431\u0435 \u043b\u0443\u0447\u0448\u0435 \u043d\u0435 \u0441\u0447\u0438\u0442\u0430\u0442\u044c \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u043c.<\/p>\n<h3>\u0412\u044b\u0432\u043e\u0434\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 <\/h3>\n<p>GreenPlasma\u00a0 \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043a\u0430\u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u044c \u0438\u043c\u044f \u043e\u0431\u044a\u0435\u043a\u0442\u0430, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c \u043f\u043e\u0442\u043e\u043c \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 CTF\/Winlogon-\u043c\u0435\u0445\u0430\u043d\u0438\u043a\u0430.<\/p>\n<p>\u0414\u043b\u044f \u0434\u0435\u0442\u0435\u043a\u0442\u0430 \u044d\u0442\u043e \u043d\u0435\u0443\u0434\u043e\u0431\u043d\u044b\u0439 \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0439. \u041e\u0431\u044b\u0447\u043d\u044b\u0439 SIEM \u0447\u0430\u0449\u0435 \u0432\u0441\u0435\u0433\u043e \u043d\u0435 \u0432\u0438\u0434\u0438\u0442 \u0432\u044b\u0437\u043e\u0432\u044b \u0432\u0440\u043e\u0434\u0435 <code>NtCreateSymbolicLinkObject<\/code> \u0438 <code>NtOpenSection<\/code>. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u043f\u0440\u0430\u043a\u0442\u0438\u0447\u043d\u0435\u0435 \u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u043e\u0441\u0442\u0430\u0451\u0442\u0441\u044f \u0432 \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u043e\u0439 \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u0438: \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f <code>CloudFiles\\BlockedApps<\/code>, \u043f\u043e\u044f\u0432\u043b\u0435\u043d\u0438\u0435 <code>SymbolicLinkValue<\/code> \u0438 \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u0443\u044e \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0432\u043e\u043a\u0440\u0443\u0433 UAC\/secure desktop. \u0415\u0441\u043b\u0438 EDR \u0443\u043c\u0435\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043e\u043f\u0435\u0440\u0430\u0446\u0438\u0438 \u0441 Object Manager, \u0442\u043e\u0433\u0434\u0430 \u0443\u0436\u0435 \u043c\u043e\u0436\u043d\u043e \u043f\u043e\u0439\u0442\u0438 \u0433\u043b\u0443\u0431\u0436\u0435 \u0438 \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0442\u044c CTF-\u043f\u0443\u0442\u0438 \u043d\u0430\u043f\u0440\u044f\u043c\u0443\u044e.<\/p>\n<h2>MiniPlasma: \u043a\u043e\u0433\u0434\u0430 \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432 \u043f\u0440\u0435\u0432\u0440\u0430\u0449\u0430\u0435\u0442\u0441\u044f \u0432 SYSTEM shell<\/h2>\n<p>MiniPlasma &#8212; \u0441\u0430\u043c\u044b\u0439 \u043f\u0440\u0430\u043a\u0442\u0438\u0447\u043d\u044b\u0439 PoC \u0438\u0437 \u044d\u0442\u043e\u0439 \u0442\u0440\u043e\u0439\u043a\u0438. \u041e\u043d \u0431\u0435\u0440\u0435\u0442 \u0438\u0434\u0435\u044e Cloud Files, \u0437\u043d\u0430\u043a\u043e\u043c\u0443\u044e \u043f\u043e GreenPlasma \u0438 \u0441\u0442\u0430\u0440\u043e\u043c\u0443 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044e James Forshaw \u0438\u0437 Google Project Zero, \u0438 \u0434\u043e\u0432\u043e\u0434\u0438\u0442 \u0435\u0451 \u0434\u043e \u043f\u043e\u043d\u044f\u0442\u043d\u043e\u0433\u043e \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0430,\u00a0 \u0433\u0434\u0435 \u0448\u0442\u0430\u0442\u043d\u0430\u044f \u0437\u0430\u0434\u0430\u0447\u0430 Windows Error Reporting \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 \u043f\u043e\u0434\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u043d\u044b\u0439 \u0444\u0430\u0439\u043b \u043e\u0442 NT AUTHORITY\\SYSTEM.<\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d04\/c24\/944\/d04c249442f974dbb9ed5ce9e51ee849.png\" alt=\"VirusTotal \u043d\u0430 \u0441\u043e\u0431\u0440\u0430\u043d\u043d\u043e\u043c MiniPlasma PoC: \u0434\u0435\u0442\u0435\u043a\u0442\u044b \u0443\u0436\u0435 \u044f\u0432\u043d\u043e \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0442 \u043d\u0430 MiniPlasma\/Inpat-\u043f\u043e\u0434\u043e\u0431\u043d\u0443\u044e LPE-\u0446\u0435\u043f\u043e\u0447\u043a\u0443\" title=\"VirusTotal \u043d\u0430 \u0441\u043e\u0431\u0440\u0430\u043d\u043d\u043e\u043c MiniPlasma PoC: \u0434\u0435\u0442\u0435\u043a\u0442\u044b \u0443\u0436\u0435 \u044f\u0432\u043d\u043e \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0442 \u043d\u0430 MiniPlasma\/Inpat-\u043f\u043e\u0434\u043e\u0431\u043d\u0443\u044e LPE-\u0446\u0435\u043f\u043e\u0447\u043a\u0443\" width=\"2860\" height=\"1786\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/d04\/c24\/944\/d04c249442f974dbb9ed5ce9e51ee849.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d04\/c24\/944\/d04c249442f974dbb9ed5ce9e51ee849.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>VirusTotal \u043d\u0430 \u0441\u043e\u0431\u0440\u0430\u043d\u043d\u043e\u043c MiniPlasma PoC: \u0434\u0435\u0442\u0435\u043a\u0442\u044b \u0443\u0436\u0435 \u044f\u0432\u043d\u043e \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0442 \u043d\u0430 MiniPlasma\/Inpat-\u043f\u043e\u0434\u043e\u0431\u043d\u0443\u044e LPE-\u0446\u0435\u043f\u043e\u0447\u043a\u0443<\/figcaption><\/div>\n<\/figure>\n<p>\u0418\u0434\u0435\u044f \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u044d\u043b\u0435\u0433\u0430\u043d\u0442\u043d\u0430\u044f. \u0412 \u043d\u043e\u0440\u043c\u0430\u043b\u044c\u043d\u043e\u043c \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0438 \u0437\u0430\u0434\u0430\u0447\u0430 Windows Error Reporting <code>QueueReporting<\/code> \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442:<\/p>\n<p><code>C:\\Windows\\System32\\wermgr.exe -upload<\/code><\/p>\n<p>MiniPlasma \u0434\u043e\u0431\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0434\u043b\u044f \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u043e\u0433\u043e \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442\u0430 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u0430\u044f %windir% \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442 \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0442\u044c \u043d\u0435 \u043d\u0430 C:\\Windows, \u0430 \u043d\u0430 \u043a\u0430\u0442\u0430\u043b\u043e\u0433 PoC. \u041f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e \u043f\u0443\u0442\u044c \u043f\u0440\u0435\u0432\u0440\u0430\u0449\u0430\u0435\u0442\u0441\u044f \u0432:<\/p>\n<p><code>&lt;\u043a\u0430\u0442\u0430\u043b\u043e\u0433 PoC&gt;\\System32\\wermgr.exe -upload<\/code><\/p>\n<p>\u0422\u043e \u0435\u0441\u0442\u044c PoC \u0441\u043e\u0437\u0434\u0430\u0451\u0442 \u0441\u043e\u0431\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0439 \u043a\u0430\u0442\u0430\u043b\u043e\u0433 System32 \u0440\u044f\u0434\u043e\u043c \u0441 \u0441\u043e\u0431\u043e\u0439, \u043a\u043e\u043f\u0438\u0440\u0443\u0435\u0442 \u0442\u0443\u0434\u0430 \u0441\u0432\u043e\u0439 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0439 \u0444\u0430\u0439\u043b \u043f\u043e\u0434 \u0438\u043c\u0435\u043d\u0435\u043c <code>wermgr.exe<\/code>, \u0430 \u0437\u0430\u0442\u0435\u043c \u0437\u0430\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0448\u0442\u0430\u0442\u043d\u044b\u0439 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c WER \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u0442\u044c \u0438\u043c\u0435\u043d\u043d\u043e \u0435\u0433\u043e.<\/p>\n<p>\u0426\u0435\u043f\u043e\u0447\u043a\u0430 MiniPlasma \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0442\u0430\u043a:<\/p>\n<ol>\n<li>\n<p>PoC \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 <code>Cloud Files\/registry link abuse<\/code>, \u0447\u0442\u043e\u0431\u044b \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0434\u043e <code>.DEFAULT\\Volatile Environment<\/code>.<\/p>\n<\/li>\n<li>\n<p>\u0412 .DEFAULT \u043c\u0435\u043d\u044f\u0435\u0442\u0441\u044f \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 windir: \u0432\u043c\u0435\u0441\u0442\u043e C:\\Windows \u043e\u043d\u043e \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u043a\u0430\u0442\u0430\u043b\u043e\u0433 PoC.<\/p>\n<\/li>\n<li>\n<p>\u0420\u044f\u0434\u043e\u043c \u0441 PoC \u0441\u043e\u0437\u0434\u0430\u0435\u0442\u0441\u044f \u043f\u043e\u0434\u0434\u0435\u043b\u044c\u043d\u044b\u0439 <code>System32\\wermgr.exe<\/code>.<\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442\u0441\u044f \u0448\u0442\u0430\u0442\u043d\u0430\u044f \u0437\u0430\u0434\u0430\u0447\u0430 <code>Windows Error Reporting QueueReporting<\/code>.<\/p>\n<\/li>\n<li>\n<p>WER \u0431\u0435\u0440\u0435\u0442 \u043f\u0443\u0442\u044c \u0447\u0435\u0440\u0435\u0437 <code>%windir% <\/code>\u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 \u043f\u043e\u0434\u0434\u0435\u043b\u044c\u043d\u044b\u0439<code> wermgr.exe<\/code> \u043e\u0442 SYSTEM.<\/p>\n<\/li>\n<\/ol>\n<h3>\u041c\u0435\u0445\u0430\u043d\u0438\u043a\u0430<\/h3>\n<p>PoC \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0441\u0442\u0430\u0434\u0438\u0439, \u0447\u0442\u043e\u0431\u044b \u0440\u0430\u0437\u043d\u0435\u0441\u0442\u0438 race condition \u0438 \u043f\u043e\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0435 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u043f\u043e \u0440\u0430\u0437\u043d\u044b\u043c \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c. \u0412 \u043e\u0434\u043d\u043e\u0439 \u0441\u0442\u0430\u0434\u0438\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f <code>cldapi.dll<\/code> \u0438 <code>CfAbortOperation<\/code>, \u043f\u0430\u0440\u0430\u043b\u043b\u0435\u043b\u044c\u043d\u043e \u043f\u043e\u0442\u043e\u043a \u043f\u043e\u0441\u0442\u043e\u044f\u043d\u043d\u043e \u0441\u0442\u0430\u0432\u0438\u0442 \u0438 \u0441\u043d\u0438\u043c\u0430\u0435\u0442 anonymous impersonation token.<\/p>\n<p>\u0417\u0434\u0435\u0441\u044c PoC \u0446\u0435\u043f\u043b\u044f\u0435\u0442\u0441\u044f \u0437\u0430 \u043b\u043e\u0433\u0438\u043a\u0443 Cloud Files, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0435\u0442 \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0438 \u0437\u0430\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439. \u041a\u043e\u0433\u0434\u0430 Windows \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0441 cloud placeholder-\u0444\u0430\u0439\u043b\u0430\u043c\u0438, \u0442\u043e \u0435\u0441\u0442\u044c \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u043c\u0438 \u0437\u0430\u0433\u043b\u0443\u0448\u043a\u0430\u043c\u0438 \u0444\u0430\u0439\u043b\u043e\u0432 \u0438\u0437 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0433\u043e \u0445\u0440\u0430\u043d\u0438\u043b\u0438\u0449\u0430, \u043e\u043d\u0430 \u043e\u0431\u0440\u0430\u0449\u0430\u0435\u0442\u0441\u044f \u043a CloudFiles\\BlockedApps, \u0447\u0442\u043e\u0431\u044b \u043f\u043e\u043d\u044f\u0442\u044c, \u043d\u0443\u0436\u043d\u043e \u043b\u0438 \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a\u043e\u043d\u043a\u0440\u0435\u0442\u043d\u043e\u043c\u0443 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0443. \u0417\u0430 \u0441\u0447\u0435\u0442 \u0433\u043e\u043d\u043a\u0438 \u0441 impersonation token \u0438 registry symbolic link PoC \u0434\u043e\u0431\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u044d\u0442\u0430 \u043b\u043e\u0433\u0438\u043a\u0430 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442 \u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c \u0441 \u043f\u0435\u0440\u0435\u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u043c \u043f\u0443\u0442\u0435\u043c \u0432 .DEFAULT, \u0430 \u043d\u0435 \u0441 \u043e\u0431\u044b\u0447\u043d\u043e\u0439 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u043e\u0439 \u0432\u0435\u0442\u043a\u043e\u0439.<\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d2d\/e85\/26b\/d2de8526b2048d7c8e978994565dd5a1.png\" alt=\"Sysmon 13: \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f \u0437\u0430\u043f\u0438\u0441\u044c \u0432 CloudFiles\\BlockedApps, \u0441 \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u0432\u0438\u0434\u0438\u043c\u0430\u044f \u0447\u0430\u0441\u0442\u044c MiniPlasma-\u0446\u0435\u043f\u043e\u0447\u043a\u0438\" title=\"Sysmon 13: \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f \u0437\u0430\u043f\u0438\u0441\u044c \u0432 CloudFiles\\BlockedApps, \u0441 \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u0432\u0438\u0434\u0438\u043c\u0430\u044f \u0447\u0430\u0441\u0442\u044c MiniPlasma-\u0446\u0435\u043f\u043e\u0447\u043a\u0438\" width=\"1178\" height=\"1468\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/d2d\/e85\/26b\/d2de8526b2048d7c8e978994565dd5a1.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d2d\/e85\/26b\/d2de8526b2048d7c8e978994565dd5a1.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Sysmon 13: \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f \u0437\u0430\u043f\u0438\u0441\u044c \u0432 CloudFiles\\BlockedApps, \u0441 \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u0432\u0438\u0434\u0438\u043c\u0430\u044f \u0447\u0430\u0441\u0442\u044c MiniPlasma-\u0446\u0435\u043f\u043e\u0447\u043a\u0438<\/figcaption><\/div>\n<\/figure>\n<p>\u0414\u0430\u043b\u044c\u0448\u0435 \u0441\u043e\u0437\u0434\u0430\u0435\u0442\u0441\u044f registry symbolic link:<\/p>\n<p><code>\\Registry\\User\\.DEFAULT\\Software\\Policies\\Microsoft\\CloudFiles\\BlockedApps<br \/> \u00a0\u00a0\u00a0 -&gt; \\Registry\\User\\.DEFAULT\\Volatile Environment<\/code><\/p>\n<p>\u041f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e PoC \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0435\u0442:<\/p>\n<p><code>HKU\\.DEFAULT\\Volatile Environment\\windir = &lt;\u043a\u0430\u0442\u0430\u043b\u043e\u0433 PoC&gt;<\/code><\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/e5a\/9da\/762\/e5a9da762b336cc609f079dd6f0aa2cc.png\" alt=\"Sysmon 13: HKU\\.DEFAULT\\Volatile Environment\\windir \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u043a\u0430\u0442\u0430\u043b\u043e\u0433 PoC\" title=\"Sysmon 13: HKU\\.DEFAULT\\Volatile Environment\\windir \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u043a\u0430\u0442\u0430\u043b\u043e\u0433 PoC\" width=\"1038\" height=\"1664\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/e5a\/9da\/762\/e5a9da762b336cc609f079dd6f0aa2cc.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/e5a\/9da\/762\/e5a9da762b336cc609f079dd6f0aa2cc.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Sysmon 13: HKU\\.DEFAULT\\Volatile Environment\\windir \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043d\u0430 \u043a\u0430\u0442\u0430\u043b\u043e\u0433 PoC<\/figcaption><\/div>\n<\/figure>\n<p>\u0417\u0430\u0442\u0435\u043c \u0441\u043e\u0437\u0434\u0430\u0451\u0442 \u0444\u0430\u0439\u043b:<\/p>\n<p><code>&lt;\u043a\u0430\u0442\u0430\u043b\u043e\u0433 PoC&gt;\\System32\\wermgr.exe<\/code><\/p>\n<p>\u0418 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 \u0448\u0442\u0430\u0442\u043d\u0443\u044e \u0437\u0430\u0434\u0430\u0447\u0443:<\/p>\n<p><code>\\Microsoft\\Windows\\Windows Error Reporting\\QueueReporting<\/code><\/p>\n<p>\u0420\u043e\u0434\u0438\u0442\u0435\u043b\u0435\u043c \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 svchost.exe \u0441\u043b\u0443\u0436\u0431\u044b Schedule, \u0430 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c &#8212; NT AUTHORITY\\SYSTEM.<\/p>\n<figure class=\"full-width \"><img decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/98c\/4bd\/a6a\/98c4bda6a3713849d9f36037be45df5a.png\" alt=\"Sysmon 1: wermgr.exe -upload \u0437\u0430\u043f\u0443\u0449\u0435\u043d \u043e\u0442 NTAUTHORITY\\SYSTEM \u0438\u0437 \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u0430 PoC, \u0440\u043e\u0434\u0438\u0442\u0435\u043b\u044c - svchost.exe \u0441\u043b\u0443\u0436\u0431\u044b Schedul\" title=\"Sysmon 1: wermgr.exe -upload \u0437\u0430\u043f\u0443\u0449\u0435\u043d \u043e\u0442 NTAUTHORITY\\SYSTEM \u0438\u0437 \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u0430 PoC, \u0440\u043e\u0434\u0438\u0442\u0435\u043b\u044c - svchost.exe \u0441\u043b\u0443\u0436\u0431\u044b Schedul\" width=\"984\" height=\"1726\" sizes=\"auto, (max-width: 780px) 100vw, 50vw\" srcset=\"https:\/\/habrastorage.org\/r\/w780\/getpro\/habr\/upload_files\/98c\/4bd\/a6a\/98c4bda6a3713849d9f36037be45df5a.png 780w,&#10;       https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/98c\/4bd\/a6a\/98c4bda6a3713849d9f36037be45df5a.png 781w\" loading=\"lazy\" decode=\"async\"\/><\/p>\n<div><figcaption>Sysmon 1: wermgr.exe -upload \u0437\u0430\u043f\u0443\u0449\u0435\u043d \u043e\u0442 NTAUTHORITY\\SYSTEM \u0438\u0437 \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u0430 PoC, \u0440\u043e\u0434\u0438\u0442\u0435\u043b\u044c &#8212; svchost.exe \u0441\u043b\u0443\u0436\u0431\u044b Schedul<\/figcaption><\/div>\n<\/figure>\n<h3>\u041d\u0430 \u0447\u0442\u043e \u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c<\/h3>\n<p>MiniPlasma \u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u043e\u0447\u0435\u043d\u044c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u0443\u044e \u0446\u0435\u043f\u043e\u0447\u043a\u0443:<\/p>\n<ol>\n<li>\n<p>\u0418\u0437\u043c\u0435\u043d\u0435\u043d\u0438e <code>CloudFiles\\BlockedApps<\/code>.<\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u043f\u0438\u0441\u044c <code>HKU\\.DEFAULT\\Volatile Environment\\windir<\/code> \u0432 \u043d\u0435\u0442\u0438\u043f\u0438\u0447\u043d\u043e\u0435 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435.<\/p>\n<\/li>\n<li>\n<p>\u0421\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0434\u0435\u043b\u044c\u043d\u043e\u0433\u043e <code>System32\\wermgr.exe<\/code> \u0432\u043d\u0435 <code>C:\\Windows<\/code>.<\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u043f\u0443\u0441\u043a <code>wermgr.exe<\/code> \u043e\u0442 SYSTEM \u043d\u0435 \u0438\u0437 \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0435\u0433\u043e \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u043e\u0433\u043e \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u0430.<\/p>\n<\/li>\n<li>\n<p>\u0420\u043e\u0434\u0438\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 <code>svchost.exe<\/code> \u0441\u043e \u0441\u043b\u0443\u0436\u0431\u043e\u0439 Schedule.<\/p>\n<\/li>\n<li>\n<p>\u041a\u043e\u043c\u0430\u043d\u0434\u043d\u0430\u044f \u0441\u0442\u0440\u043e\u043a\u0430 <code>wermgr.exe -upload<\/code>.<\/p>\n<\/li>\n<\/ol>\n<p>\u041e\u0441\u043d\u043e\u0432\u043d\u043e\u0439 \u0441\u0438\u0433\u043d\u0430\u043b &#8212; \u0437\u0430\u043f\u0443\u0441\u043a <code>wermgr.exe<\/code> \u043e\u0442 SYSTEM \u0438\u0437 \u043f\u0443\u0442\u0438, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043d\u0435 \u043d\u0430\u0447\u0438\u043d\u0430\u0435\u0442\u0441\u044f \u0441 <code>C:\\Windows\\System32\\<\/code> \u0438\u043b\u0438 <code>C:\\Windows\\SysWOW64\\<\/code>.<\/p>\n<p>\u041f\u0440\u0438\u043c\u0435\u0440 \u0443\u0441\u043b\u043e\u0432\u0438\u044f \u0434\u043b\u044f \u0434\u0435\u0442\u0435\u043a\u0442\u0430:<\/p>\n<pre><code>.device_event_id == \"1\" &amp;&amp; dst_process_name == \"wermgr.exe\" &amp;&amp; src_process_parent_name == \"svchost.exe\" &amp;&amp; contains(src_process_parent_cmdline, \"-s schedule\") &amp;&amp; !rv_contains_any(dst_process_path_full, [\":\\\\windows\\\\system32\\\\\", \":\\\\windows\\\\syswow64\\\\\"])<\/code><div class=\"code-explainer\"><a href=\"https:\/\/sourcecraft.dev\/\" class=\"tm-button code-explainer__link\" style=\"visibility: hidden;\"><img style=\"width:14px;height:14px;object-fit:cover;object-position:left;\"\/><\/a><\/div><\/pre>\n<p>\u041f\u043e\u043b\u0435\u0437\u043d\u044b\u0435 \u0441\u043e\u0431\u044b\u0442\u0438\u044f:<\/p>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td data-colwidth=\"251\" width=\"251\">\n<p align=\"left\"><strong>Event ID<\/strong><\/p>\n<\/td>\n<td>\n<p align=\"left\"><strong>\u0427\u0442\u043e \u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"251\" width=\"251\">\n<p align=\"left\">Sysmon   1<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u0430\u043f\u0443\u0441\u043a wermgr.exe \u043e\u0442 SYSTEM \u0438\u0437 \u043d\u0435\u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u043e\u0433\u043e \u043f\u0443\u0442\u0438<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"251\" width=\"251\">\n<p align=\"left\">Sysmon   11<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0421\u043e\u0437\u0434\u0430\u043d\u0438\u0435 &lt;\u043a\u0430\u0442\u0430\u043b\u043e\u0433 PoC&gt;\\\u200bSystem32\\\u200bwermgr.exe<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"251\" width=\"251\">\n<p align=\"left\">Sysmon   13<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u0430\u043f\u0438\u0441\u044c   HKU\\\u200b.DEFAULT\\\u200bVolatile Environment\\\u200bwindir<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"251\" width=\"251\">\n<p align=\"left\">Security   4688<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u041f\u0440\u043e\u0446\u0435\u0441\u0441\u043d\u0430\u044f   \u0446\u0435\u043f\u043e\u0447\u043a\u0430 svchost.exe -&gt; wermgr.exe<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td data-colwidth=\"251\" width=\"251\">\n<p align=\"left\">Task   Scheduler Operational<\/p>\n<\/td>\n<td>\n<p align=\"left\">\u0417\u0430\u043f\u0443\u0441\u043a   \\\u200bMicrosoft\\\u200bWindows\\\u200bWindows Error Reporting\\\u200bQueueReporting<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<h3>\u0412\u044b\u0432\u043e\u0434<\/h3>\n<p>Cloud Files \u0438 BlockedApps \u043c\u043e\u0433\u0443\u0442 \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0442\u044c\u0441\u044f \u0432 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 OneDrive, Office \u0438\u043b\u0438 MDM. \u041d\u043e \u0437\u0430\u043f\u0443\u0441\u043a <code>wermgr.exe<\/code> \u043e\u0442 SYSTEM \u0438\u0437 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u043e\u0433\u043e \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u0430 &#8212; \u044d\u0442\u043e \u0443\u0436\u0435 \u043d\u0435 \u043d\u043e\u0440\u043c\u0430\u043b\u044c\u043d\u043e\u0435 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u0435.<\/p>\n<h2>\u041f\u0440\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u0432\u044b\u0432\u043e\u0434\u044b<\/h2>\n<p>\u041f\u0435\u0440\u0432\u044b\u0435 \u0442\u0440\u0438 PoC Nightmare Eclipse \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0442 \u0442\u0440\u0438 \u0440\u0430\u0437\u043d\u044b\u0445 \u0443\u0440\u043e\u0432\u043d\u044f \u0443\u0434\u043e\u0431\u0441\u0442\u0432\u0430 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u0430.<\/p>\n<p>YellowKey \u043e\u043f\u0430\u0441\u0435\u043d, \u043f\u043e\u0442\u043e\u043c\u0443 \u0447\u0442\u043e \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0432\u043e\u043a\u0440\u0443\u0433 WinRE \u0438 BitLocker, \u043d\u043e \u043f\u043e\u0447\u0442\u0438 \u043d\u0435 \u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0443\u0434\u043e\u0431\u043d\u043e\u0439 \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u0438 \u0432 \u0437\u0430\u0433\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0439 Windows. \u0417\u0434\u0435\u0441\u044c \u0432\u0430\u0436\u043d\u0435\u0435 \u0445\u0430\u0440\u0434\u0435\u043d\u0438\u043d\u0433, \u0444\u0438\u0437\u0438\u0447\u0435\u0441\u043a\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0435\u0432 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f.<\/p>\n<p>GreenPlasma \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u043d\u0438\u0437\u043a\u043e\u0443\u0440\u043e\u0432\u043d\u0435\u0432\u044b\u0439 \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0440\u0430\u0437\u0432\u0438\u0442 \u0432 LPE. \u0415\u0433\u043e \u0441\u043b\u043e\u0436\u043d\u043e \u043b\u043e\u0432\u0438\u0442\u044c \u043d\u0430\u043f\u0440\u044f\u043c\u0443\u044e \u0431\u0435\u0437 \u0445\u043e\u0440\u043e\u0448\u0435\u0439 EDR-\u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u0438 \u043f\u043e Object Manager, \u043d\u043e \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043a\u0430\u0442\u044c \u0441\u043e\u043f\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0438\u0435 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f Cloud Files, registry symbolic link abuse \u0438 \u043d\u0435\u043e\u0431\u044b\u0447\u043d\u044b\u0435 CTF\/Winlogon-\u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u044b.<\/p>\n<p>MiniPlasma \u0443\u0436\u0435 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u0430\u043a\u0442\u0438\u0447\u043d\u043e\u0439 \u0446\u0435\u043f\u043e\u0447\u043a\u043e\u0439 \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439. \u041e\u043d \u043c\u0435\u043d\u044f\u0435\u0442 <code>.DEFAULT\\Volatile Environment\\windir<\/code>, \u0441\u043e\u0437\u0434\u0430\u0435\u0442 \u043f\u043e\u0434\u0434\u0435\u043b\u044c\u043d\u044b\u0439 <code>System32\\wermgr.exe<\/code> \u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 \u0435\u0433\u043e \u0447\u0435\u0440\u0435\u0437 \u0448\u0442\u0430\u0442\u043d\u0443\u044e \u0437\u0430\u0434\u0430\u0447\u0443 Windows Error Reporting \u043e\u0442 SYSTEM.<\/p>\n<h2>\u0418\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0438<\/h2>\n<ul>\n<li>\n<p>Nightmare Eclipse \/ YellowKey: <a href=\"https:\/\/git.projectnightcrawler.dev\/NightmareEclipse\/YellowKey\">https:\/\/git.projectnightcrawler.dev\/NightmareEclipse\/YellowKey<\/a><a href=\"https:\/\/github.com\/nightmare-eclipse\/yellowkey\"> <\/a><\/p>\n<\/li>\n<li>\n<p>Nightmare Eclipse \/ GreenPlasma: <a href=\"https:\/\/git.projectnightcrawler.dev\/NightmareEclipse\/GreenPlasm\">https:\/\/git.projectnightcrawler.dev\/NightmareEclipse\/GreenPlasma<\/a> <\/p>\n<\/li>\n<li>\n<p>Nightmare Eclipse \/ MiniPlasma: <a href=\"https:\/\/git.projectnightcrawler.dev\/NightmareEclipse\/MiniPlasma\">https:\/\/git.projectnightcrawler.dev\/NightmareEclipse\/MiniPlasma<\/a> <\/p>\n<\/li>\n<li>\n<p>Google Project Zero issue 2051: <a href=\"https:\/\/project-zero.issues.chromium.org\/issues\/42451192\">https:\/\/project-zero.issues.chromium.org\/issues\/42451192<\/a><\/p>\n<\/li>\n<li>\n<p>MSRC CVE-2020-17103: <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2020-17103\">https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2020-17103<\/a><\/p>\n<\/li>\n<li>\n<p>The Register: <a href=\"https:\/\/www.theregister.com\/security\/2026\/05\/13\/disgruntled_researcher_releases_two_more_microsoft_zero_days\/5239758\">https:\/\/www.theregister.com\/security\/2026\/05\/13\/disgruntled_researcher_releases_two_more_microsoft_zero_days\/5239758<\/a><\/p>\n<\/li>\n<li>\n<p>SecurityWeek: <a href=\"https:\/\/www.securityweek.com\/researcher-drops-yellowkey-greenplasma-windows-zero-days\/\">https:\/\/www.securityweek.com\/researcher-drops-yellowkey-greenplasma-windows-zero-days\/<\/a><\/p>\n<\/li>\n<\/ul>\n<\/div>\n<p>\u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/articles\/1048510\/\">https:\/\/habr.com\/ru\/articles\/1048510\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u0425\u0430\u0431\u0440, \u043f\u0440\u0438\u0432\u0435\u0442!\u041d\u0430 \u0441\u0432\u044f\u0437\u0438 \u0412\u043b\u0430\u0434\u0438\u043c\u0438\u0440 \u0428\u043d\u0435\u0439\u0434\u043c\u044e\u043b\u043b\u0435\u0440, \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u043a-\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u0443\u0433\u0440\u043e\u0437 \u043a\u0438\u0431\u0435\u0440\u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 R-Vision.\u0412\u043e\u043a\u0440\u0443\u0433 Nightmare Eclipse \u0437\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0438\u0435 \u043d\u0435\u0434\u0435\u043b\u0438 \u0443\u0441\u043f\u0435\u043b\u043e \u0441\u043b\u043e\u0436\u0438\u0442\u044c\u0441\u044f \u043f\u043e\u0447\u0442\u0438 \u0432\u0441\u0451, \u0447\u0442\u043e \u043e\u0431\u044b\u0447\u043d\u043e \u0441\u043e\u043f\u0440\u043e\u0432\u043e\u0436\u0434\u0430\u0435\u0442 \u0433\u0440\u043e\u043c\u043a\u0438\u0435 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u0435 zero-day: \u0440\u0435\u0437\u043a\u0438\u0435 \u0437\u0430\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u0432\u0442\u043e\u0440\u0430, \u0441\u043f\u043e\u0440\u044b \u043e \u0442\u0430\u043a\u043e\u0439 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0438\u044f, \u0431\u044b\u0441\u0442\u0440\u044b\u0435 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 PoC \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e\u043c, \u043f\u0435\u0440\u0432\u044b\u0435 \u0444\u043e\u0440\u043a\u0438 \u0438 \u0437\u0430\u043a\u043e\u043d\u043e\u043c\u0435\u0440\u043d\u044b\u0439 \u0432\u043e\u043f\u0440\u043e\u0441 &#8212; \u0447\u0442\u043e \u0438\u0437 \u044d\u0442\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0443\u0432\u0438\u0434\u0435\u0442\u044c \u0432 \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u0438, \u0430 \u0447\u0442\u043e \u043e\u0441\u0442\u0430\u043d\u0435\u0442\u0441\u044f \u043f\u043e\u0447\u0442\u0438 \u043f\u043e\u043b\u043d\u043e\u0441\u0442\u044c\u044e \u0437\u0430 \u043f\u0440\u0435\u0434\u0435\u043b\u0430\u043c\u0438 SIEM?\u041c\u044b \u0440\u0430\u0437\u043e\u0431\u0440\u0430\u043b\u0438 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u043d\u044b\u0445 PoC \u0438 \u0432 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043d\u0430\u0447\u043d\u0435\u043c \u0441 \u043f\u0435\u0440\u0432\u044b\u0445 \u0442\u0440\u0451\u0445: YellowKey, GreenPlasma \u0438 MiniPlasma. \u041e\u043d\u0438 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f \u043a\u0430\u043a \u043f\u043e \u0432\u0435\u043a\u0442\u043e\u0440\u0430\u043c \u0430\u0442\u0430\u043a, \u0442\u0430\u043a \u0438 \u043f\u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044f\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f. YellowKey \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u0435\u043d \u043a\u0430\u043a \u043e\u0431\u0445\u043e\u0434 BitLocker \u0447\u0435\u0440\u0435\u0437 WinRE, \u043d\u043e \u043f\u043e\u0447\u0442\u0438 \u043d\u0435 \u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0443\u0434\u043e\u0431\u043d\u044b\u0445 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0432 \u041e\u0421. GreenPlasma \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u0443\u0435\u0442 \u043d\u0438\u0437\u043a\u043e\u0443\u0440\u043e\u0432\u043d\u0435\u0432\u044b\u0439 \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432 \u043d\u0430 \u0441\u0442\u044b\u043a\u0435 CTF\/Winlogon \u0438 Windows Object Manager. MiniPlasma, \u043d\u0430\u043e\u0431\u043e\u0440\u043e\u0442, \u0443\u0436\u0435 \u0434\u0430\u0435\u0442 \u043f\u0440\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0439 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0439, \u0433\u0434\u0435 \u043c\u043e\u0436\u043d\u043e \u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432\u043f\u043e\u043b\u043d\u0435 \u0440\u0430\u0431\u043e\u0447\u0438\u0435 \u0434\u0435\u0442\u0435\u043a\u0442\u044b \u043f\u043e \u0440\u0435\u0435\u0441\u0442\u0440\u0443, \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0443 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432.\u041d\u0438\u0436\u0435 \u043d\u0435 \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0448\u0430\u0433\u043e\u0432\u043e\u0439 \u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u0438 \u043f\u043e \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438. \u041d\u0430\u0441 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u0443\u044e\u0442 \u043c\u0435\u0445\u0430\u043d\u0438\u043a\u0430, \u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u044b \u0438 \u0442\u043e\u0447\u043a\u0438 \u043d\u0430\u0431\u043b\u044e\u0434\u0435\u043d\u0438\u044f, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u043e\u043b\u0435\u0437\u043d\u044b SOC \u0438 threat hunting-\u043a\u043e\u043c\u0430\u043d\u0434\u0430\u043c.\u0427\u0442\u043e \u043f\u0440\u043e\u0438\u0437\u043e\u0448\u043b\u043e \u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u044d\u0442\u043e \u0432\u0430\u0436\u043d\u043eNightmare Eclipse, \u0432 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u044f\u0445 \u2014 Chaotic Eclipse, \u0441\u0442\u0430\u043b \u0437\u0430\u043c\u0435\u0442\u0435\u043d \u043f\u043e\u0441\u043b\u0435 \u0441\u0435\u0440\u0438\u0438 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u0445 \u0440\u0435\u043b\u0438\u0437\u043e\u0432 PoC \u0434\u043b\u044f Windows. \u0412\u043d\u0435\u0448\u043d\u0438\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0442 \u044d\u0442\u0443 \u0438\u0441\u0442\u043e\u0440\u0438\u044e \u043a\u0430\u043a \u043a\u043e\u043d\u0444\u043b\u0438\u043a\u0442 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0441 Microsoft \u0438 \u043e\u0442\u043a\u0430\u0437 \u043e\u0442 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u043e\u0439 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0438 \u0441\u043e\u0433\u043b\u0430\u0441\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0440\u0430\u0441\u043a\u0440\u044b\u0442\u0438\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u0434\u0435\u0442\u0430\u043b\u0438 \u0438 PoC \u043e\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u043c \u0434\u043e\u0441\u0442\u0443\u043f\u0435 \u0434\u043e \u043f\u043e\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0445 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0439 \u0438\u043b\u0438 \u0434\u043e \u0442\u043e\u0433\u043e, \u043a\u0430\u043a \u0437\u0430\u0449\u0438\u0442\u043d\u0438\u043a\u0438 \u0443\u0441\u043f\u0435\u0432\u0430\u043b\u0438 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u044c \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0434\u0435\u0442\u0435\u043a\u0442\u044b.\u0412 \u044d\u0442\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u0440\u0430\u0437\u0431\u0435\u0440\u0451\u043c \u0442\u0440\u0438 PoC:PoC\u041a\u043b\u0430\u0441\u0441\u041f\u0440\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0414\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u0443\u0435\u043c\u043e\u0441\u0442\u044cYellowKeyBitLocker   bypass \/ WinRE\u0414\u043e\u0441\u0442\u0443\u043f \u043a \u0443\u0436\u0435 \u0440\u0430\u0437\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 BitLocker-\u0442\u043e\u043c\u0443 \u0438\u0437 WinRE\u041d\u0438\u0437\u043a\u0430\u044f   \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 \u041e\u0421GreenPlasmaLPE-\u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432   \/ Object Manager\u0421\u043e\u0437\u0434\u0430\u043d\u0438\u0435   section object \u0447\u0435\u0440\u0435\u0437 CTF\/Winlogon-\u043c\u0435\u0445\u0430\u043d\u0438\u043a\u0443\u0421\u0440\u0435\u0434\u043d\u044f\u044f,   \u043f\u043e \u043a\u043e\u0441\u0432\u0435\u043d\u043d\u044b\u043c \u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u0430\u043cMiniPlasmaLPE   \/ Cloud Files + registry link abuse\u0417\u0430\u043f\u0443\u0441\u043a \u043f\u043e\u0434\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u043d\u043e\u0433\u043e wermgr.exe \u043e\u0442 SYSTEM\u0412\u044b\u0441\u043e\u043a\u0430\u044fYellowKey: BitLocker bypassYellowKey \u0437\u0430\u044f\u0432\u043b\u0435\u043d \u043a\u0430\u043a \u043e\u0431\u0445\u043e\u0434 BitLocker \u0447\u0435\u0440\u0435\u0437 Windows Recovery Environment. \u0414\u043b\u044f \u043d\u0435\u0433\u043e \u0437\u0430\u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d CVE-2026-45585, \u0445\u043e\u0442\u044f \u0441\u0430\u043c\u0430 \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0430\u0446\u0438\u044f, \u0441\u0443\u0434\u044f \u043f\u043e \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430\u043c, \u0431\u044b\u043b\u0430 \u0441\u0434\u0435\u043b\u0430\u043d\u0430 \u043d\u0435 \u0430\u0432\u0442\u043e\u0440\u043e\u043c PoC.\u0421\u0446\u0435\u043d\u0430\u0440\u0438\u0439 \u0441\u0432\u043e\u0434\u0438\u0442\u0441\u044f \u043a \u0442\u043e\u043c\u0443, \u0447\u0442\u043e \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0439 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u044b\u0439 cmd.exe \u0432 WinRE \u0441 \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c \u043a \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u043e\u043c\u0443 \u0442\u043e\u043c\u0443, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0443\u0436\u0435 \u0431\u044b\u043b \u0440\u0430\u0437\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d BitLocker.\u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043d\u0435 \u0432 \u0441\u0430\u043c\u043e\u0439 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0438 BitLocker. PoC \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0442\u043e, \u043a\u0430\u043a WinRE \u043f\u0440\u0438 \u0441\u0442\u0430\u0440\u0442\u0435 \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u0441\u043b\u0443\u0436\u0435\u0431\u043d\u044b\u0435 \u0436\u0443\u0440\u043d\u0430\u043b\u044b Transactional NTFS\/FsTx. \u0412 \u0441\u0440\u0435\u0434\u0435 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0435\u0441\u0442\u044c \u0443\u0442\u0438\u043b\u0438\u0442\u0430 FsTx Auto Recovery Utility (autofstx.exe): \u043e\u043d\u0430 \u0438\u0449\u0435\u0442 \u0442\u0430\u043a\u0438\u0435 \u0436\u0443\u0440\u043d\u0430\u043b\u044b \u0438 \u043f\u044b\u0442\u0430\u0435\u0442\u0441\u044f \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u0438\u0445 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u044c. \u0415\u0441\u043b\u0438 \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u043f\u043e\u043b\u043e\u0436\u0438\u0442\u044c \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u0432 System Volume Information\\FsTx, WinRE \u043c\u043e\u0436\u0435\u0442 \u043f\u043e\u0439\u0442\u0438 \u043d\u0435 \u043f\u043e \u0448\u0442\u0430\u0442\u043d\u043e\u043c\u0443 \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u044e \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f.\u0415\u0441\u043b\u0438 \u0441\u043e\u0432\u0441\u0435\u043c \u043a\u043e\u0440\u043e\u0442\u043a\u043e, \u0446\u0435\u043f\u043e\u0447\u043a\u0430 \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u0442\u0430\u043a:\u0410\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0439 \u0433\u043e\u0442\u043e\u0432\u0438\u0442 System Volume Information\\FsTx\u043d\u0430 \u043d\u043e\u0441\u0438\u0442\u0435\u043b\u0435 \u0438\u043b\u0438 \u0440\u0430\u0437\u0434\u0435\u043b\u0435, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0431\u0443\u0434\u0435\u0442 \u0432\u0438\u0434\u0435\u043d \u043f\u0440\u0438 \u0432\u0445\u043e\u0434\u0435 \u0432 WinRE.\u0423\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u043e \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u0442\u0441\u044f \u0432 Windows Recovery Environment.autofstx.exe \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442 \u043d\u0430\u0439\u0434\u0435\u043d\u043d\u044b\u0435 FsTx-\u0436\u0443\u0440\u043d\u0430\u043b\u044b.\u0412\u043c\u0435\u0441\u0442\u043e \u043e\u0431\u044b\u0447\u043d\u043e\u0433\u043e \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u044f \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f cmd.exe.\u041d\u0430 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u0442\u043e\u043b\u044c\u043a\u043e \u0441 TPM \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0439 \u0442\u043e\u043c \u043a \u044d\u0442\u043e\u043c\u0443 \u043c\u043e\u043c\u0435\u043d\u0442\u0443 \u0443\u0436\u0435 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0440\u0430\u0437\u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u043d, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 shell \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0434\u0430\u043d\u043d\u044b\u043c.\u0422\u043e \u0435\u0441\u0442\u044c \u0434\u0438\u0441\u043a \u043d\u0435 \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u043e\u0434\u0431\u043e\u0440\u043e\u043c \u043a\u043b\u044e\u0447\u0430 \u0438 BitLocker \u043d\u0435 \u043b\u043e\u043c\u0430\u0435\u0442\u0441\u044f \u043a\u0430\u043a \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c. \u0410\u0442\u0430\u043a\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c Windows \u0443\u0436\u0435 \u043e\u0442\u043a\u0440\u044b\u043b\u0430 \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u044b\u0439 \u0442\u043e\u043c \u0434\u043b\u044f recovery-\u0441\u0446\u0435\u043d\u0430\u0440\u0438\u044f, \u043d\u043e \u0432\u043c\u0435\u0441\u0442\u043e \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u043d\u043e\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u0443\u044e \u0441\u0442\u0440\u043e\u043a\u0443.\u0427\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u0443\u0432\u0438\u0434\u0435\u0442\u044c\u042d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u044f \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u0434\u043e \u043d\u043e\u0440\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 Windows \u0438 \u0432\u043d\u0443\u0442\u0440\u0438 WinRE. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u0430\u044f \u0445\u043e\u0441\u0442\u043e\u0432\u0430\u044f \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u044f \u043f\u043e\u0447\u0442\u0438 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u0430.\u041f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0435 \u043a\u043e\u0441\u0432\u0435\u043d\u043d\u044b\u0435 \u043f\u0440\u0438\u0437\u043d\u0430\u043a\u0438:\u0418\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0421\u043e\u0431\u044b\u0442\u0438\u0435Windows   Security\u041f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 USB-\u043d\u0430\u043a\u043e\u043f\u0438\u0442\u0435\u043b\u044f \u043f\u0435\u0440\u0435\u0434   \u043f\u0435\u0440\u0435\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u043e\u0439, \u0435\u0441\u043b\u0438 \u0441\u043e\u0431\u044b\u0442\u0438\u0435 \u0443\u0441\u043f\u0435\u043b\u043e \u043f\u043e\u043f\u0430\u0441\u0442\u044c \u0432 \u0436\u0443\u0440\u043d\u0430\u043b\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 EDR\u041f\u043e\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u044c: \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 USB -&gt; \u043f\u0435\u0440\u0435\u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0430 -&gt; \u043f\u043e\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0430\u044f \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0441 \u0434\u0438\u0441\u043a\u043e\u043c\u041d\u043e \u044d\u0442\u043e \u0438\u043c\u0435\u043d\u043d\u043e \u043a\u043e\u0441\u0432\u0435\u043d\u043d\u044b\u0435 \u043f\u0440\u0438\u0437\u043d\u0430\u043a\u0438. \u041e\u043d\u0438 \u043d\u0435 \u0434\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0442 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u044e YellowKey. \u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u043c\u043e\u0433 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0444\u043b\u0435\u0448\u043a\u0443 \u0438 \u0448\u0442\u0430\u0442\u043d\u043e \u0443\u0439\u0442\u0438 \u0432 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b.YellowKey \u043f\u043b\u043e\u0445\u043e \u043b\u043e\u0436\u0438\u0442\u0441\u044f \u0432 \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u0438\u0439 SIEM-\u0434\u0435\u0442\u0435\u043a\u0442. \u041e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u043c\u0435\u0440\u044b \u0437\u0434\u0435\u0441\u044c \u0431\u043b\u0438\u0436\u0435 \u043a \u0445\u0430\u0440\u0434\u0435\u043d\u0438\u043d\u0433\u0443 \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0444\u0438\u0437\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430: TPM+PIN \u0434\u043b\u044f BitLocker, \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c WinRE\/autofstx.exe \u043f\u043e \u0440\u0435\u043a\u043e\u043c\u0435\u043d\u0434\u0430\u0446\u0438\u044f\u043c Microsoft, \u0437\u0430\u043f\u0440\u0435\u0442 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0441 \u0432\u043d\u0435\u0448\u043d\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u043f\u0430\u0440\u043e\u043b\u044c \u043d\u0430 BIOS\/UEFI \u0438 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 recovery boot \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 EDR\/MDM, \u0433\u0434\u0435 \u044d\u0442\u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e.GreenPlasma: CTF\/Winlogon \u0438 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432GreenPlasma &#8212;\u00a0\u044d\u0442\u043e \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432\u0430. \u0410\u0432\u0442\u043e\u0440 \u043f\u0440\u044f\u043c\u043e \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u0447\u0442\u043e \u0438\u0437 \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0443\u0431\u0440\u0430\u043d \u0444\u0438\u043d\u0430\u043b\u044c\u043d\u044b\u0439 \u044d\u0442\u0430\u043f, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u0440\u0435\u0432\u0440\u0430\u0449\u0430\u0435\u0442 \u0442\u0435\u0445\u043d\u0438\u043a\u0443 \u0432 \u043f\u043e\u043b\u043d\u043e\u0446\u0435\u043d\u043d\u044b\u0439 SYSTEM shellVirusTotal \u043d\u0430 \u0441\u043e\u0431\u0440\u0430\u043d\u043d\u044b\u0439 GreenPlasma.exe: \u0447\u0430\u0441\u0442\u044c \u0434\u0432\u0438\u0436\u043a\u043e\u0432 \u0443\u0436\u0435 \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u0446\u0438\u0440\u0443\u0435\u0442 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 \u043a\u0430\u043a LPE\/CTFMON-related exploit.\u0413\u043b\u0430\u0432\u043d\u0430\u044f \u0438\u0434\u0435\u044f GreenPlasma &#8212; \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u0441\u043e\u0437\u0434\u0430\u0435\u0442 \u043e\u0431\u044a\u0435\u043a\u0442 \u0432 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435 \u0438\u043c\u0435\u043d Windows Object Manager \u043f\u043e \u043f\u0443\u0442\u0438, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0436\u0438\u0434\u0430\u044e\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c CTF\/Winlogon-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b. \u041f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e PoC \u043f\u0440\u043e\u0432\u043e\u0446\u0438\u0440\u0443\u0435\u0442 \u043e\u0431\u0440\u0430\u0449\u0435\u043d\u0438\u0435 \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u044b \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 Windows \u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 section object, \u0442\u043e \u0435\u0441\u0442\u044c \u043e\u0431\u044a\u0435\u043a\u0442 \u0440\u0430\u0437\u0434\u0435\u043b\u044f\u0435\u043c\u043e\u0439 \u043f\u0430\u043c\u044f\u0442\u0438.\u0426\u0435\u043f\u043e\u0447\u043a\u0430 \u0442\u0430\u043a\u0430\u044f:PoC \u0443\u0437\u043d\u0430\u0435\u0442 \u043d\u043e\u043c\u0435\u0440 \u0442\u0435\u043a\u0443\u0449\u0435\u0439 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438.\u0412 \u044d\u0442\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438 \u043e\u043d \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u0435\u0442 CTF-\u0438\u043c\u044f, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0441\u0432\u044f\u0437\u0430\u043d\u043e \u0441 Winlogon\/secure desktop.\u0417\u0430\u0442\u0435\u043c \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 UAC-\u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0439 \u0447\u0435\u0440\u0435\u0437 conhost.exe \u0441 runas, \u0447\u0442\u043e\u0431\u044b Windows \u0437\u0430\u0434\u0435\u0439\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0430 CTF-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b.\u041a\u043e\u0433\u0434\u0430 CTF\/Winlogon \u043e\u0431\u0440\u0430\u0449\u0430\u0435\u0442\u0441\u044f \u043a \u043e\u0436\u0438\u0434\u0430\u0435\u043c\u043e\u043c\u0443 \u0438\u043c\u0435\u043d\u0438, \u043e\u043d \u043f\u043e\u043f\u0430\u0434\u0430\u0435\u0442 \u043d\u0430 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d\u043d\u044b\u0439 PoC \u043e\u0431\u044a\u0435\u043a\u0442.PoC \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 handle \u043d\u0430 section object. \u0410 \u044d\u0442\u043e \u0443\u0436\u0435 \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432 \u0434\u043b\u044f \u0434\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438.\u0412 \u043d\u0430\u0448\u0435\u0439 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u0438 \u0431\u044b\u043b \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0435\u043d \u043e\u0431\u044a\u0435\u043a\u0442 \u0432\u0438\u0434\u0430:\\Sessions\\&lt;SessionId&gt;\\BaseNamedObjects\\CTF.AsmListCache.FMPWinlogon&lt;SessionId&gt;\u0422\u0430\u043a\u0436\u0435 \u0444\u0438\u0433\u0443\u0440\u0438\u0440\u0443\u0435\u0442 \u043f\u0443\u0442\u044c:\\BaseNamedObjects\\CTFMON_DEAD\u041a\u043e\u043d\u0441\u043e\u043b\u044c\u043d\u044b\u0439 \u0432\u0438\u0434 PoCWindows Object Explorer: symbolic link CTF.AsmListCache.FMPWinlogon3 \u0438 \u0441\u043e\u0441\u0435\u0434\u043d\u0438\u0439 section object \u0432 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438.\u041e\u0431\u044b\u0447\u043d\u044b\u0439 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c \u043d\u0435 \u0434\u043e\u043b\u0436\u0435\u043d \u0438\u043c\u0435\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u043f\u043e\u0434\u043c\u0435\u043d\u044f\u0442\u044c \u0438\u043b\u0438 \u0437\u0430\u043d\u0438\u043c\u0430\u0442\u044c \u0438\u043c\u0435\u043d\u0430 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043f\u043e\u0442\u043e\u043c \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0431\u043e\u043b\u0435\u0435 \u0434\u043e\u0432\u0435\u0440\u0435\u043d\u043d\u044b\u0439 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442. \u0415\u0441\u043b\u0438 \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0439 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u043e\u0442\u043a\u0440\u044b\u0432\u0430\u0435\u0442 \u043e\u0431\u044a\u0435\u043a\u0442 \u043f\u043e \u043f\u0440\u0435\u0434\u0441\u043a\u0430\u0437\u0443\u0435\u043c\u043e\u043c\u0443 \u043f\u0443\u0442\u0438, \u0430 \u044d\u0442\u043e\u0442 \u043f\u0443\u0442\u044c \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u043c, \u043f\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0438\u0442\u0438\u0432 \u0434\u043b\u044f \u0434\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438.\u041c\u0435\u0445\u0430\u043d\u0438\u043a\u0430PoC \u0441\u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u043f\u0440\u0435\u0434\u0435\u043b\u044f\u0435\u0442 \u0442\u0435\u043a\u0443\u0449\u0438\u0439 SessionId. CTF\/Winlogon-\u043e\u0431\u044a\u0435\u043a\u0442\u044b \u043d\u0430\u0445\u043e\u0434\u044f\u0442\u0441\u044f \u043d\u0435 \u0432 \u0433\u043b\u043e\u0431\u0430\u043b\u044c\u043d\u043e\u043c \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0435, \u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0441\u0442\u0432\u0430 \u043a\u043e\u043d\u043a\u0440\u0435\u0442\u043d\u043e\u0439 \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438:\\Sessions\\&lt;SessionId&gt;\\BaseNamedObjects\\&#8230;\u0417\u0430\u0442\u0435\u043c \u0447\u0435\u0440\u0435\u0437 NtCreateSymbolicLinkObject PoC \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u0435\u0442 \u0438\u043c\u044f:\\Sessions\\&lt;SessionId&gt;\\BaseNamedObjects\\CTF.AsmListCache.FMPWinlogon&lt;SessionId&gt;\u0438 \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u043a\u0443\u0434\u0430 \u044d\u0442\u043e \u0438\u043c\u044f \u0434\u043e\u043b\u0436\u043d\u043e \u0432\u0435\u0441\u0442\u0438. \u0415\u0441\u043b\u0438 \u0430\u0440\u0433\u0443\u043c\u0435\u043d\u0442 \u043d\u0435 \u043f\u0435\u0440\u0435\u0434\u0430\u043d, \u0446\u0435\u043b\u044c \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e &#8212; \\BaseNamedObjects\\CTFMON_DEAD.\u041f\u043e\u0441\u043b\u0435 \u044d\u0442\u043e\u0433\u043e PoC \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442 conhost.exe \u0447\u0435\u0440\u0435\u0437 ShellExecuteEx \u0441 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u043c runas. \u041d\u0443\u0436\u0435\u043d \u043d\u0435 \u0441\u0430\u043c conhost.exe, \u0430 \u044d\u0444\u0444\u0435\u043a\u0442 \u043e\u0442 \u0437\u0430\u043f\u0443\u0441\u043a\u0430: Windows \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 UAC\/secure desktop, \u0430 \u0432\u043c\u0435\u0441\u0442\u0435 \u0441 \u043d\u0438\u043c \u0432\u043a\u043b\u044e\u0447\u0430\u0435\u0442\u0441\u044f CTF-\u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u0430\u044f \u0441 \u0432\u0432\u043e\u0434\u043e\u043c \u0442\u0435\u043a\u0441\u0442\u0430 \u0438 Winlogon. \u0412 \u044d\u0442\u043e\u0442 \u043c\u043e\u043c\u0435\u043d\u0442 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u043d\u0430\u0447\u0438\u043d\u0430\u044e\u0442 \u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c \u0441 CTF-\u043e\u0431\u044a\u0435\u043a\u0442\u0430\u043c\u0438 \u0442\u0435\u043a\u0443\u0449\u0435\u0439 \u0441\u0435\u0441\u0441\u0438\u0438.\u0414\u0430\u043b\u044c\u0448\u0435 PoC \u043f\u0440\u043e\u0441\u0442\u043e \u0436\u0434\u0451\u0442, \u043a\u043e\u0433\u0434\u0430 \u043f\u043e \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d\u043d\u043e\u043c\u0443 \u0438\u043c\u0435\u043d\u0438 \u043f\u043e\u044f\u0432\u0438\u0442\u0441\u044f section object. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u043e\u043d \u0432 \u0446\u0438\u043a\u043b\u0435 \u0432\u044b\u0437\u044b\u0432\u0430\u0435\u0442 NtOpenSection. \u0423\u0441\u043f\u0435\u0448\u043d\u043e\u0435 \u043e\u0442\u043a\u0440\u044b\u0442\u0438\u0435 \u043e\u0437\u043d\u0430\u0447\u0430\u0435\u0442, \u0447\u0442\u043e Windows \u0441\u043e\u0437\u0434\u0430\u043b\u0430 \u0438\u043b\u0438 \u043e\u0442\u043a\u0440\u044b\u043b\u0430 \u043e\u0431\u044a\u0435\u043a\u0442 \u0440\u0430\u0437\u0434\u0435\u043b\u044f\u0435\u043c\u043e\u0439 \u043f\u0430\u043c\u044f\u0442\u0438 \u043f\u043e \u0438\u043c\u0435\u043d\u0438, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u043b \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0446\u0435\u0441\u0441.\u0420\u0430\u0437\u0434\u0435\u043b\u044f\u0435\u043c\u0430\u044f \u043f\u0430\u043c\u044f\u0442\u044c \u043c\u043e\u0436\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0438 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440, \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u043e\u0432 \u0438\u043b\u0438 \u0441\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u044f \u043c\u0435\u0436\u0434\u0443 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u0415\u0441\u043b\u0438 \u043e\u0434\u0438\u043d \u0438\u0437 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0435\u0439 \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0432 \u0431\u043e\u043b\u0435\u0435 \u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442\u0435 \u0438 \u0434\u043e\u0432\u0435\u0440\u044f\u0435\u0442 \u0434\u0430\u043d\u043d\u044b\u043c \u0438\u0437 \u0442\u0430\u043a\u043e\u0433\u043e \u043e\u0431\u044a\u0435\u043a\u0442\u0430, \u043f\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u0443\u0442\u044c \u043a LPE.Section Properties: handle \u043a section object \u0443\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u0442 ctfmon.exe, \u0447\u0442\u043e \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 PoC \u0441 CTF-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u043c\u0420\u0435\u0435\u0441\u0442\u0440\u043e\u0432\u044b\u0439 \u0445\u0432\u043e\u0441\u0442 GreenPlasma\u041e\u0442\u0434\u0435\u043b\u044c\u043d\u0430\u044f \u0447\u0430\u0441\u0442\u044c PoC \u0441\u0432\u044f\u0437\u0430\u043d\u0430 \u0441 Cloud Files \u0438 registry symbolic link abuse. \u0412 \u0445\u043e\u0434\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0432\u0435\u0442\u043a\u0430:HKCU\\Software\\Policies\\Microsoft\\CloudFiles\\BlockedApps\u0412 \u043a\u043e\u0434\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f cldapi.dll \u0438 \u0432\u044b\u0437\u043e\u0432 CfAbortOperation, \u043f\u043e\u0441\u043b\u0435 \u0447\u0435\u0433\u043e PoC \u0441\u043e\u0437\u0434\u0430\u0435\u0442 registry link. \u0412 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u043d\u043e\u0439 \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u0438 \u043f\u043e\u044f\u0432\u043b\u044f\u043b\u043e\u0441\u044c \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 SymbolicLinkValue, \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u044e\u0449\u0435\u0435 \u043d\u0430:HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\SystemSysmon 13: \u0437\u0430\u043f\u0438\u0441\u044c \u0432 CloudFiles\\BlockedApps \u043e\u0442 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 PoC\u0422\u0430\u043a\u0436\u0435 \u0443\u0441\u0442\u0430\u043d\u0430\u0432\u043b\u0438\u0432\u0430\u043b\u043e\u0441\u044c \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435:DisableLockWorkstation = 1Sysmon 13: \u0437\u0430\u043f\u0438\u0441\u044c DisableLockWorkstation = 1 \u0432 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u043e\u0439 \u0432\u0435\u0442\u043a\u0435 Policies\\System.\u0421 \u0442\u043e\u0447\u043a\u0438 \u0437\u0440\u0435\u043d\u0438\u044f \u0434\u0435\u0442\u0435\u043a\u0442\u0430 \u044d\u0442\u043e \u0443\u0436\u0435 \u043d\u0430\u043c\u043d\u043e\u0433\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u0435\u0435, \u0447\u0435\u043c \u0447\u0438\u0441\u0442\u044b\u0435 Object Manager-\u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u044b. \u0411\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e SIEM \u0438 EDR \u043d\u0435 \u0432\u0438\u0434\u044f\u0442 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 NtCreateSymbolicLinkObject \u043d\u0430\u043f\u0440\u044f\u043c\u0443\u044e, \u0437\u0430\u0442\u043e \u043c\u043e\u0436\u043d\u043e \u043e\u043f\u0438\u0440\u0430\u0442\u044c\u0441\u044f \u043d\u0430 Sysmon Event ID 13.\u041d\u0430 \u0447\u0442\u043e \u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c\u041f\u043e\u043b\u0435\u0437\u043d\u044b\u0435 \u0430\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u044b GreenPlasma:\u0410\u0440\u0442\u0435\u0444\u0430\u043a\u0442\u0427\u0442\u043e \u044d\u0442\u043e\\\u200bSessions\\\u200b&lt;N&gt;\\\u200bBaseNamedObjects\\\u200b   CTF.AsmListCache.FMPWinlogon&lt;N&gt;\u0418\u043c\u044f \u0432 Object Manager, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 PoC \u0437\u0430\u0440\u0430\u043d\u0435\u0435 \u0437\u0430\u043d\u0438\u043c\u0430\u0435\u0442 \u0432   \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0435\u0441\u0441\u0438\u0438\\\u200bBaseNamedObjects\\\u200bCTFMON_DEAD\u0426\u0435\u043b\u044c symbolic link \u043f\u043e \u0443\u043c\u043e\u043b\u0447\u0430\u043d\u0438\u044e \u0432 \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u043d\u043e\u043c PoCHKCU\\\u200bSoftware\\\u200bPolicies\\\u200bMicrosoft\\\u200b   CloudFiles\\\u200bBlockedApps\u0412\u0435\u0442\u043a\u0430   Cloud Files policy, \u043a\u043e\u0442\u043e\u0440\u0443\u044e PoC \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0434\u043b\u044f registry link abuseHKCU\\\u200bSoftware\\\u200bPolicies\\\u200bMicrosoft\\\u200b   CloudFiles\\\u200bBlockedApps\\\u200bSymbolicLinkValue\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435, \u043f\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u043c\u0443 \u0432\u0438\u0434\u043d\u043e \u043f\u043e\u043f\u044b\u0442\u043a\u0443 \u0441\u043e\u0437\u0434\u0430\u0442\u044c registry symbolic linkHKCU\\\u200bSoftware\\\u200bMicrosoft\\\u200b   Windows\\\u200bCurrentVersion\\\u200b Policies\\\u200bSystem\\\u200bDisableLockWorkstation\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043f\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0441\u043b\u0435 \u043f\u0435\u0440\u0435\u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0447\u0435\u0440\u0435\u0437 registry linkGreenPlasma.exe\u0421\u0430\u043c PoC \u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0438\u043c\u0435\u043d\u043e\u0432\u0430\u043d\u043d\u044b\u0439   \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0439 \u0444\u0430\u0439\u043b \u0441 \u0442\u043e\u0439 \u0436\u0435 \u043b\u043e\u0433\u0438\u043a\u043e\u0439conhost.exe   \u0441 ShellExecuteEx\/\u200brunas\u041f\u0440\u043e\u0446\u0435\u0441\u0441, \u043a\u043e\u0442\u043e\u0440\u044b\u043c PoC   \u043f\u0440\u043e\u0432\u043e\u0446\u0438\u0440\u0443\u0435\u0442 UAC\/secure desktop \u0438 CTF-\u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044cctfmon.exe\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0439 CTF-\u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442,   \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0440\u0436\u0430\u0442\u044c handle \u043a section objectLogonUI.exe\u041a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442 secure desktop\/Winlogon, \u0432\u043e\u043a\u0440\u0443\u0433 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 CTF-\u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0439\u041f\u0440\u0438\u043c\u0435\u0440 VRL-\u0444\u0438\u043b\u044c\u0442\u0440\u0430:.device_vendor == &#171;microsoft&#187; &amp;&amp; .device_product == &#171;windows&#187; &amp;&amp; .device_event_id == &#171;13&#187; &amp;&amp; ends_with(dst_object_path_full, &#171;\\\\software\\\\policies\\\\microsoft\\\\cloudfiles\\\\blockedapps\\\\symboliclinkvalue&#187;)\u041b\u043e\u0436\u043d\u044b\u0435 \u0441\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u044b \u0432\u043e\u043a\u0440\u0443\u0433 Cloud Files, OneDrive, Office, FileCoAuth \u0438 MDM\/Intune-\u043f\u043e\u043b\u0438\u0442\u0438\u043a. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 CloudFiles\\BlockedApps \u0441\u0430\u043c \u043f\u043e \u0441\u0435\u0431\u0435 \u043b\u0443\u0447\u0448\u0435 \u043d\u0435 \u0441\u0447\u0438\u0442\u0430\u0442\u044c \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u043c.\u0412\u044b\u0432\u043e\u0434\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0&#8230;<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-483970","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/483970","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=483970"}],"version-history":[{"count":0,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/483970\/revisions"}],"wp:attachment":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=483970"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=483970"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=483970"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}