RoguePlanet: новый публичный PoC для Windows Defender — 10 июня 2026 г. в 15:00:02.734
RoguePlanet: новый публичный PoC для Windows Defender MSNightmare (тот самый) выложил RoguePlanet — C++ PoC для локального повышения привилегий через race condition в Windows Defender. По README, автор проверял его на Windows 11 в обычном и Canary-каналах, а также на Windows 10 с июньскими патчами 2026 года. При успешном срабатывании PoC открывает shell от SYSTEM. Технически цепочка ближе к abuse Defender remediation workflow, чем к обычному AV bypass. Код дергает MpClient.dll и Defender RPC-интерфейсы (MpScanStart, MpCleanStart), готовит файл wermgr.exe, монтирует ISO, использует reparse point/junction, oplock и наблюдение за изменениями директорий. В финале задействуется задача \Microsoft\Windows\Windows Error Reporting\QueueReporting, после чего процесс, уже запущенный как LocalSystem, открывает консоль в пользовательской сессии через named pipe. Ограничения существенные. Автор прямо пишет, что exploit — hit or miss: на части машин получалась стабильность, на других — нет. Для Windows Server текущий PoC не работает, потому что стандартный пользователь не может смонтировать ISO; утверждение о применимости к Server пока остается заявлением автора, а не готовой эксплуатацией из репо. Для blue team это сигнал смотреть не только на факт запуска бинаря, но и на цепочку вокруг Defender remediation: обращения к MpClient.dll, подозрительные wermgr.exe в %TEMP%, ISO без буквы диска, junction/reparse point операции, oplock-паттерны и ручной запуск WER-задач. Пока нет официального advisory/CVE в самом репозитории и вряд ли появится из-за войны MSNightmare и Microsoft. Источник: MSNightmare/RoguePlanet @poxek | @poxek_ai | MAX

