ShieldBreak:微软8月补丁日当天放出的Windows Defender零日,附POC

导语:补丁日当天放零日,已经成了 Nightmare Eclipse 的招牌操作。2026年8月11日,微软刚修完421个漏洞,Nightmare Eclipse 就扔出了第十颗雷——ShieldBreak,一个绕过RoguePlanet(CVE-2026-50656)官方补丁的Defender零日,本地提权至SYSTEM,100%成功率,多名研究员已实测确认有效。


一、事件背景:补丁日放零日,专业户来了

Nightmare Eclipse(代号Chaotic Eclipse/Dead Eclipse)从2026年4月起对微软展开了持续攻击,至今已公开十枚零日,名单如下:

序号名称目标状态
1BlueHammerMicrosoft DefenderCVE-2026-33825,已修补
2RedSunMicrosoft DefenderCVE-2026-41091,已修补
3UnDefendMicrosoft DefenderCVE-2026-45498,已修补
4YellowKeyBitLocker/WinRECVE-2026-45585,已修补
5GreenPlasmaCTFMONCVE-2026-45586,已修补
6MiniPlasmaCloud Files Mini FilterCVE-2020-17103,已修补
7RoguePlanetMicrosoft DefenderCVE-2026-50656,7月已修补
8GreatXMLBitLocker/WinRECVE-2026-50661,已修补
9LegacyHiveWindows User HivesCVE-2026-62832,已修补
10ShieldBreakMicrosoft Defender零日,未修补

ShieldBreak之所以值得关注,是因为它精准绕过了微软对RoguePlanet的修复——换句话说,7月份打过的补丁,在它面前形同虚设。


二、技术分析:与RoguePlanet有何不同

RoguePlanet的利用逻辑是文件系统竞态条件(TOCTOU),借助虚拟磁盘和NT原生文件操作,欺骗Defender的隔离进程覆写系统文件。Kevin Beaumont(@GossiTheDog)将两者进行了对比:

“RoguePlanet是利用文件系统竞态条件,用虚拟磁盘和NT文件操作欺骗隔离进程覆写系统文件;ShieldBreak则是在Defender执行云定义更新扫描时,通过用户模式回调钩子(user-mode callback hook)借助cfapi(Cloud Filter API,云过滤API)改变文件内容。”

简单来说:

  • RoguePlanet:在文件系统层面做手脚,Defender扫描时替换文件
  • ShieldBreak:在API回调层面做手脚,Defender云扫描过程中篡改正在处理的文件内容

两者攻击面完全不同,但终点相同——SYSTEM权限。

ShieldBreak攻击路径示意图

利用前提

  • 攻击者已在目标机器拥有标准用户权限(低权限立足点)
  • Microsoft Defender 必须处于开启状态(不管实时防护是否启用)
  • 不需要管理员权限,不需要物理接触

影响范围

  • Windows 11 25H2(正式版 + Canary频道)—— 测试通过
  • Windows Server 2025——测试通过
  • Windows 10 及各版本服务器——存在漏洞,但PoC暂不支持(研究员表示重设计后可利用)

三、已确认:多名研究员实测有效

这不是”理论上可行”。至少两名独立安全研究员已公开确认:

  • Kevin Beaumont(前微软员工):”我在最新Windows 11上跑了,有用。”
  • Will Dormann(Tharros首席漏洞分析师):”确认有效。Defender需要开启才能被利用。”

两人均无需特殊配置,在真实打补丁的系统上直接跑通。


四、微软回应:正在调查,暂无补丁

微软发言人对BleepingComputer表示:

“微软已知悉相关报告,正在积极调查其有效性和潜在影响。微软致力于调查安全问题,并在保护客户方面尽快更新受影响产品。重要的是,我们支持协调漏洞披露(CVD),这是保护客户和支持研究社区的行业标准。”

翻译:正在看,暂时没补丁。


五、检测与防御建议

检测方案

主检测信号(高置信度)

MsMpEng.exe(Defender引擎)合法情况下不会生成交互式shell。如果以下进程以SYSTEM完整性级别运行且父进程是MsMpEng.exe,基本可以判定为确认利用:

cmd.exe
powershell.exe
pwsh.exe
conhost.exe
cscript.exe / wscript.exe

KQL查询(Microsoft Defender for Endpoint)

DeviceProcessEvents
| where InitiatingProcessFileName =~ "MsMpEng.exe"
| where FileName in~ ("cmd.exe","powershell.exe","pwsh.exe","conhost.exe","cscript.exe","wscript.exe")
| where ProcessIntegrityLevel == "System"
| project Timestamp, DeviceName, AccountName, FileName, ProcessCommandLine,
 InitiatingProcessFileName, InitiatingProcessParentFileName
| order by Timestamp desc

Sigma规则(Sysmon / MDE):

title: SYSTEM Shell Spawned From Microsoft Defender Engine (ShieldBreak)
status: experimental
detection:
  selection:
    ParentImage|endswith: 'MsMpEng.exe'
    Image|endswith:
      - 'cmd.exe'
      - 'powershell.exe'
      - 'pwsh.exe'
      - 'conhost.exe'
  condition: selection
level: high

次级信号

  • 云过滤API(cfapi)出现异常的写操作
  • MsMpEng.exe进程树出现非预期DLL加载
  • 用户可写目录下短时间内大量创建重解析点(reparse point)

防御建议

  1. 应用白名单(最强):WDAC或AppLocker强制模式下,即使提权成功,未授权二进制也无法运行
  2. 第三方EDR:在Defender失效窗口期,终端检测响应产品是最后一道防线
  3. 最小权限原则:严格限制标准用户的本地权限,减缓横向移动空间
  4. 补丁:关注微软后续对CVE-2026-50656相关引擎的更新,及时推送

六、总结

ShieldBreak的本质是:微软修了一个洞,它在别处又开了一个。本地提权零日,打补丁没用,Defender必须开着,100%成功率——这是红队做梦都在想的场景,也是蓝队最不愿意面对的现实。

Nightmare Eclipse已经放出了十枚零日,微软的反应永远是”正在调查”。在补丁到来之前,能做的就是检测和加固,别让低权限账户成为入口。

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。


POC下载地址

GitHub(Nightmare Eclipse官方): https://github.com/MSNightmare/ShieldBreak

备用下载(projectNightCrawler): https://git.projectnightcrawler.dev/NightmareEclipse/ShieldBreak

检测规则下载(Kevin Beaumont/GossiTheDog): https://github.com/GossiTheDog/ThreatHunting/blob/master/AdvancedHuntingQueries/ShieldBreak.kql

© 版权声明
THE END
喜欢就支持一下吧
点赞6 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容