Локальное повышение привилегий в CrowdStrike Falcon через удаление вредоносных макросов

CrowdStrike

Исследователь под псевдонимом MSNightmare опубликовал на GitHub доказательство концепции (PoC) FalconFlank, которое указывает на локальное повышение привилегий в CrowdStrike Falcon Sensor для Windows. Проблема связана с функцией удаления вредоносных макросов из документов Office. По заявлению автора, низкопривилегированный процесс может воспользоваться этой функцией для получения более высоких прав в системе. CrowdStrike пока не подтвердила уязвимость, но выпустила рекомендации для клиентов и начала расследование.

Уязвимость FalconFlank

FalconFlank - это не инструмент для удалённого взлома. Чтобы его применить, злоумышленник должен уже иметь возможность выполнять код на атакуемой машине - например, через вредоносное вложение, скачанное после фишинга, или через локальную учётную запись. Суть проблемы в том, что механизм защиты, отвечающий за очистку макросов, работает с повышенными привилегиями. Если в работу этого механизма вмешивается обычный процесс с низким уровнем прав, он потенциально может поднять собственные привилегии до уровня администратора или системной учётной записи Windows.

По словам исследователя, атака воспроизводится на полностью обновлённых Windows 11 25H2 и Windows Server 2025 при включённой политике Microsoft Office File Suspicious Macro Removal (удаление подозрительных макросов из файлов Office) и активной защите Falcon Sensor. В репозитории содержатся исходные тексты и готовая скомпилированная версия для x64, поэтому специалисты рассматривают FalconFlank как потенциально рабочий инструмент. Независимой проверки пока не проводилось. Для проблемы нет ни публичного уведомления безопасности, ни исправления, ни точного перечня затронутых версий Falcon Sensor.

Показательно, что уязвимость затрагивает продукт класса EDR - систем для обнаружения угроз и реагирования на конечных точках. CrowdStrike Falcon широко используют в корпоративных сетях для мониторинга и блокировки вредоносной активности. Агент работает с высокими привилегиями, поскольку ему необходимо перехватывать события и анализировать поведение программ. Если заявленное повышение привилегий подтвердится, атакующий с уже закреплённым присутствием в системе сможет отключить защитные функции, получить доступ к конфиденциальным данным, организовать устойчивое повторное проникновение и расширить контроль над инфраструктурой.

CrowdStrike отреагировала быстро, но не стала официально подтверждать проблему. Компания уведомила клиентов через портал поддержки и опубликовала техническое предупреждение, посвящённое FalconFlank. В нём рекомендуется временно отключить политику удаления подозрительных макросов, сохранив при этом облачную защиту от вредоносных программ для файлов Office. По мнению компании, такая мера снижает потенциальный вектор атаки, пока продолжается анализ заявленной уязвимости.

Администраторам, использующим CrowdStrike Falcon, следует проверить, на каких группах конечных точек включена указанная политика, и убедиться, что изменения конфигурации применены. На время расследования важно не отключать облачные антивирусные механизмы, продолжающие проверку документов Office. Также рекомендуется пересмотреть назначения политик Falcon и выяснить, какие системы используют функцию удаления макросов.

Публикация готового эксплойта - значимое событие для служб безопасности, даже если официальный идентификатор уязвимости ещё не присвоен. Стоит настроить мониторинг на необычную активность вокруг обработки документов Office: аномальные дочерние процессы, запущенные от имени Falcon Sensor, внезапное изменение привилегий или попытки обычного пользовательского процесса выполнить код с системными правами. Важно сохранять телеметрию и разбирать любые признаки того, что стандартный процесс получил уровень администратора или SYSTEM.

Не следует создавать широкие исключения в CrowdStrike Falcon ради тестирования публичного образца в рабочей среде - это снизит защиту и уменьшит видимость событий. Если проверка необходима, стоит выполнять её в изолированной лабораторной среде и следовать официальным рекомендациям CrowdStrike из аутентифицированного портала поддержки. Компания продолжает изучение вопроса, поэтому нужно следить за обновлениями детектов, новыми предупреждениями и возможным выпуском формального бюллетеня или исправления.

Пока расследование не завершено, FalconFlank следует рассматривать как заявленную, но не подтверждённую уязвимость локального повышения привилегий. Сам факт публикации доказательства концепции означает, что исследователи продолжат изучать механизм очистки макросов, а аналогичные методы могут появиться в реальных атаках. До прояснения всех обстоятельств разумная стратегия - временное отключение затронутого параметра, сохранение остальных защитных слоёв и внимательное наблюдение за конечными точками.

Ссылки

Комментарии: 0