VMTech
Обсудить проект →

В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом

В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом

Исследователь безопасности Nightmare Eclipse опубликовал сведения об уязвимости нулевого дня ShieldBreak в Windows Defender. По его данным, эксплойт затрагивает Windows 10, Windows 11, включая версию 25H2, и Windows Server 2025 и позволяет повысить привилегии с уровня обычного пользователя до полного доступа к устройству и данным.

Демонстрационный код опубликован в виде приложения для Windows. Для срабатывания атаки пользователь должен запустить это приложение. Исследователь Will Dormann проверил работоспособность техники и подтвердил, что для эксплуатации должен быть включён Windows Defender.

Что известно о ShieldBreak

ShieldBreak использует ошибку в Windows Defender — встроенном в Windows антивредоносном и защитном движке. Успешная эксплуатация даёт атакующему системные привилегии, обычно обозначаемые как SYSTEM, то есть уровень доступа выше прав стандартной локальной учётной записи.

На момент публикации Microsoft не представила исправление ShieldBreak и не прокомментировала ситуацию. Уязвимость относится к zero-day, поскольку детали были раскрыты публично до того, как разработчик получил время на выпуск патча.

Связь с RoguePlanet

Новая техника развивает предыдущий эксплойт Nightmare Eclipse под названием RoguePlanet. Microsoft выпускала обновление для RoguePlanet, однако автор ShieldBreak заявил, что новое решение полностью обходит установленную защиту. В сообщении о патче для SYSTEM-доступа через Defender отмечалось, что Microsoft готовила патч для риска получения SYSTEM-доступа через Defender.

Публикация произошла на следующий день после очередного Patch Tuesday. Это второй месяц подряд, когда объём исправлений Microsoft приблизился к 500 уязвимостям; компания связывает такой масштаб с расширением применения ИИ для поиска ошибок в коде.

Что учитывать организациям

ShieldBreak требует запуска приложения на устройстве, поэтому для компаний особенно важны контроль запуска непроверенного ПО, ограничение локальных прав пользователей и мониторинг подозрительной активности на рабочих станциях и серверах. До выхода обновления Microsoft стоит отслеживать официальные бюллетени и оценить, где затронутые версии Windows используются в критичных процессах.

Практический вывод для бизнеса: наличие Defender само по себе не исключает риск, если пользователь способен запустить вредоносный файл. Приоритетом остаются минимальные привилегии, контроль приложений и готовность оперативно установить исправление после его выпуска.

#cybersecurity#windowssecurity#zeroday#defender

В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом

ShieldBreak требует не только уязвимой конфигурации, но и запуска приложения пользователем. Поэтому до появления официального исправления организациям важно определить затронутые устройства, ограничить запуск непроверенного ПО и подготовить порядок реагирования.

Как оценить риск ShieldBreak в организации

Начните с инвентаризации рабочих станций и серверов на указанных версиях Windows. Отдельно отметьте устройства, где пользователи могут самостоятельно устанавливать или запускать приложения, а также системы, связанные с критичными бизнес-процессами.

  • Проверьте используемые версии Windows на рабочих станциях и серверах.
  • Выделите устройства, где пользователи могут запускать непроверенные приложения.
  • Убедитесь, что обычные учётные записи не имеют лишних локальных прав.
  • Настройте наблюдение за необычными запусками процессов и повышением привилегий.
  • Следите за официальными бюллетенями Microsoft и планируйте установку исправления.

Что делать после запуска подозрительного приложения

Если пользователь уже запустил неизвестное приложение, не ограничивайтесь удалением файла. Устройство следует рассматривать как потенциально скомпрометированное до завершения проверки.

  • Изолируйте устройство от корпоративной сети, не уничтожая данные для анализа.
  • Зафиксируйте имя файла, источник загрузки, время запуска и действия пользователя.
  • Сохраните доступные журналы событий и сведения о запущенных процессах.
  • Проверьте признаки новых учётных записей, служб и изменений настроек безопасности.
  • После проверки смените затронутые учётные данные и восстановите доверенное состояние системы.

Частые вопросы

Что такое ShieldBreak?

ShieldBreak — опубликованная техника эксплуатации Windows Defender, которая, по данным исследователя, позволяет повысить привилегии обычного пользователя до уровня SYSTEM после запуска специально подготовленного приложения.

Достаточно ли наличия Windows Defender для защиты?

Нет. В описанном сценарии Defender сам является частью уязвимого механизма, а эксплуатация начинается после запуска приложения пользователем. Нужны дополнительные меры: минимальные привилегии, контроль приложений и мониторинг.

Стоит ли отключать Windows Defender из-за ShieldBreak?

Зависимость техники от включённого Defender не делает его отключение безопасной мерой: это убирает штатный уровень защиты от других угроз. Решение следует принимать только в рамках управляемого процесса информационной безопасности.

Какие системы указаны как затронутые?

В опубликованных сведениях названы Windows 10, Windows 11, включая версию 25H2, и Windows Server 2025. Фактический статус конкретного устройства следует сверять с официальными бюллетенями Microsoft.

Открытая аналитика
На сайте 57 просмотров
мин чтения 3 12.08.2026
В Instagram 2 просмотров
В Instagram 1 охват
Instagram

В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом

Открыть публикацию в Instagram ↗