导语:补丁日当天放零日,已经成了 Nightmare Eclipse 的招牌操作。2026年8月11日,微软刚修完421个漏洞,Nightmare Eclipse 就扔出了第十颗雷——ShieldBreak,一个绕过RoguePlanet(CVE-2026-50656)官方补丁的Defender零日,本地提权至SYSTEM,100%成功率,多名研究员已实测确认有效。
一、事件背景:补丁日放零日,专业户来了
Nightmare Eclipse(代号Chaotic Eclipse/Dead Eclipse)从2026年4月起对微软展开了持续攻击,至今已公开十枚零日,名单如下:
| 序号 | 名称 | 目标 | 状态 |
|---|---|---|---|
| 1 | BlueHammer | Microsoft Defender | CVE-2026-33825,已修补 |
| 2 | RedSun | Microsoft Defender | CVE-2026-41091,已修补 |
| 3 | UnDefend | Microsoft Defender | CVE-2026-45498,已修补 |
| 4 | YellowKey | BitLocker/WinRE | CVE-2026-45585,已修补 |
| 5 | GreenPlasma | CTFMON | CVE-2026-45586,已修补 |
| 6 | MiniPlasma | Cloud Files Mini Filter | CVE-2020-17103,已修补 |
| 7 | RoguePlanet | Microsoft Defender | CVE-2026-50656,7月已修补 |
| 8 | GreatXML | BitLocker/WinRE | CVE-2026-50661,已修补 |
| 9 | LegacyHive | Windows User Hives | CVE-2026-62832,已修补 |
| 10 | ShieldBreak | Microsoft Defender | 零日,未修补 |
ShieldBreak之所以值得关注,是因为它精准绕过了微软对RoguePlanet的修复——换句话说,7月份打过的补丁,在它面前形同虚设。
二、技术分析:与RoguePlanet有何不同
RoguePlanet的利用逻辑是文件系统竞态条件(TOCTOU),借助虚拟磁盘和NT原生文件操作,欺骗Defender的隔离进程覆写系统文件。Kevin Beaumont(@GossiTheDog)将两者进行了对比:
“RoguePlanet是利用文件系统竞态条件,用虚拟磁盘和NT文件操作欺骗隔离进程覆写系统文件;ShieldBreak则是在Defender执行云定义更新扫描时,通过用户模式回调钩子(user-mode callback hook)借助cfapi(Cloud Filter API,云过滤API)改变文件内容。”
简单来说:
- RoguePlanet:在文件系统层面做手脚,Defender扫描时替换文件
- ShieldBreak:在API回调层面做手脚,Defender云扫描过程中篡改正在处理的文件内容
两者攻击面完全不同,但终点相同——SYSTEM权限。

利用前提
- 攻击者已在目标机器拥有标准用户权限(低权限立足点)
- Microsoft Defender 必须处于开启状态(不管实时防护是否启用)
- 不需要管理员权限,不需要物理接触
影响范围
- Windows 11 25H2(正式版 + Canary频道)—— 测试通过
- Windows Server 2025——测试通过
- Windows 10 及各版本服务器——存在漏洞,但PoC暂不支持(研究员表示重设计后可利用)
三、已确认:多名研究员实测有效
这不是”理论上可行”。至少两名独立安全研究员已公开确认:
- Kevin Beaumont(前微软员工):”我在最新Windows 11上跑了,有用。”
- Will Dormann(Tharros首席漏洞分析师):”确认有效。Defender需要开启才能被利用。”
两人均无需特殊配置,在真实打补丁的系统上直接跑通。
四、微软回应:正在调查,暂无补丁
微软发言人对BleepingComputer表示:
“微软已知悉相关报告,正在积极调查其有效性和潜在影响。微软致力于调查安全问题,并在保护客户方面尽快更新受影响产品。重要的是,我们支持协调漏洞披露(CVD),这是保护客户和支持研究社区的行业标准。”
翻译:正在看,暂时没补丁。
五、检测与防御建议
检测方案
主检测信号(高置信度):
MsMpEng.exe(Defender引擎)合法情况下不会生成交互式shell。如果以下进程以SYSTEM完整性级别运行且父进程是MsMpEng.exe,基本可以判定为确认利用:
cmd.exe
powershell.exe
pwsh.exe
conhost.exe
cscript.exe / wscript.exe
KQL查询(Microsoft Defender for Endpoint):
DeviceProcessEvents
| where InitiatingProcessFileName =~ "MsMpEng.exe"
| where FileName in~ ("cmd.exe","powershell.exe","pwsh.exe","conhost.exe","cscript.exe","wscript.exe")
| where ProcessIntegrityLevel == "System"
| project Timestamp, DeviceName, AccountName, FileName, ProcessCommandLine,
InitiatingProcessFileName, InitiatingProcessParentFileName
| order by Timestamp desc
Sigma规则(Sysmon / MDE):
title: SYSTEM Shell Spawned From Microsoft Defender Engine (ShieldBreak)
status: experimental
detection:
selection:
ParentImage|endswith: 'MsMpEng.exe'
Image|endswith:
- 'cmd.exe'
- 'powershell.exe'
- 'pwsh.exe'
- 'conhost.exe'
condition: selection
level: high
次级信号:
- 云过滤API(cfapi)出现异常的写操作
- MsMpEng.exe进程树出现非预期DLL加载
- 用户可写目录下短时间内大量创建重解析点(reparse point)
防御建议
- 应用白名单(最强):WDAC或AppLocker强制模式下,即使提权成功,未授权二进制也无法运行
- 第三方EDR:在Defender失效窗口期,终端检测响应产品是最后一道防线
- 最小权限原则:严格限制标准用户的本地权限,减缓横向移动空间
- 补丁:关注微软后续对CVE-2026-50656相关引擎的更新,及时推送
六、总结
ShieldBreak的本质是:微软修了一个洞,它在别处又开了一个。本地提权零日,打补丁没用,Defender必须开着,100%成功率——这是红队做梦都在想的场景,也是蓝队最不愿意面对的现实。
Nightmare Eclipse已经放出了十枚零日,微软的反应永远是”正在调查”。在补丁到来之前,能做的就是检测和加固,别让低权限账户成为入口。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。
POC下载地址
GitHub(Nightmare Eclipse官方): https://github.com/MSNightmare/ShieldBreak
备用下载(projectNightCrawler): https://git.projectnightcrawler.dev/NightmareEclipse/ShieldBreak
检测规则下载(Kevin Beaumont/GossiTheDog): https://github.com/GossiTheDog/ThreatHunting/blob/master/AdvancedHuntingQueries/ShieldBreak.kql














暂无评论内容