Ескалация на привилегии чрез необичайно поведение на антивируса
Изследователят с псевдоним Chaotic Eclipse публикува proof-of-concept (PoC) експлойт за нов zero-day, наречен RedSun, който засяга Microsoft Defender.
Уязвимостта позволява локална ескалация на привилегии (LPE) до ниво SYSTEM в:
- Windows 10
- Windows 11
- Windows Server (2019 и по-нови)
Критичното е, че експлойтът работи дори при напълно обновени системи с последните Patch Tuesday ъпдейти (април).
Как работи експлойтът RedSun
Уязвимостта се корени в начина, по който Microsoft Defender обработва файлове, маркирани чрез cloud механизми.
Ключовото поведение:
- Defender засича „зловреден“ файл с cloud tag
- вместо да го изолира, презаписва файла на оригиналната му локация
PoC експлойтът използва това, за да:
- пренасочи презаписването към критични системни файлове
- замени легитимни изпълними файлове със зловреден код
Технически механизъм на атаката
Според анализа на Уил Дорман, атаката комбинира няколко техники:
- използване на Cloud Files API
- запис на тестовия файл EICAR
- exploit на oplock race condition чрез Volume Shadow Copy
- използване на directory junction / reparse point
Целта е пренасочване на презаписването към:
След това:
- компрометираният файл се изпълнява автоматично
- процесът стартира със SYSTEM привилегии
Резултатът е пълен контрол над системата – класически сценарий „game over“.
Обход на антивирусни защити
Интересен детайл е, че:
- някои AV решения засичат експлойта заради наличието на EICAR
- чрез криптиране на EICAR низа в бинарния файл, детекцията значително намалява
Това показва, че дори базовите защитни механизми могат лесно да бъдат заобиколени.
Втори zero-day за седмица
RedSun не е изолиран случай. Само дни по-рано същият изследовател публикува експлойт за друг LPE zero-day:
- CVE-2026-33825 (BlueHammer)
- вече е коригиран от Microsoft в последния Patch Tuesday
Това означава, че в рамките на кратък период:
- са разкрити два критични проблема в Defender
- поне единият вече се експлоатира публично
Напрежение между изследователи и Microsoft
Публикуването на експлойтите е мотивирано от сериозни обвинения от страна на Chaotic Eclipse към Microsoft Security Response Center.
Изследователят твърди:
- негативно и враждебно отношение при докладване на уязвимости
- липса на адекватна комуникация
- сериозни лични последствия след взаимодействието
От своя страна, Microsoft заявява, че:
- следва стандартите за coordinated vulnerability disclosure
- приоритизира защитата на клиентите
- разследва всички докладвани проблеми
Какво означава това за сигурността
Случаят с RedSun подчертава няколко тревожни тенденции:
Уязвимости в защитни продукти
Дори антивирусните решения могат да се превърнат във вектор за атака.
Експлоити срещу fully patched системи
Обновяването вече не гарантира пълна защита.
Ескалация чрез легитимни механизми
Атаката използва вградени Windows функционалности, което затруднява detection.
Риск от публични PoC експлойти
Публикуването ускорява както защитата, така и злоупотребата.
Препоръки за организациите
Докато няма официален patch за RedSun:
- ограничете локалния достъп на потребители с ниски привилегии
- следете за необичайни промени в System32 директорията
- анализирайте поведение, свързано с:
- Cloud Files API
- Volume Shadow Copy
- внедрете EDR/XDR решения с поведенчески анализ
Когато защитата се превръща в уязвимост
RedSun е показателен пример за това как сложността на съвременните защитни механизми може да създаде нови рискове.
Комбинацията от:
- доверени системни процеси
- неочаквано поведение на антивирус
- публично достъпен експлойт
създава критична ситуация, изискваща бърза реакция и адаптивни защитни стратегии.









