Blue screen cldfit.sys - Microsoft Q&A

安全圈最近炸开了锅。一个被命名为 MiniPlasma 的 Windows 本地权限提升零日漏洞,其完整的武器化概念验证代码已被研究者公开挂上了 GitHub。更离谱的是,这个漏洞并非什么新面孔——它的"年龄"已经六岁,微软早在 2020 年就给它发过 CVE-2020-17103 的"身份证",还信誓旦旦地打过补丁。如今却被证实:同样的攻击载荷,无需任何修改照样能在打完所有补丁的 Windows 机器上一路杀到 SYSTEM。

Privilege Escalation on Windows (With Examples)

六年前的"老相识"突然返场

事情要从 2020 年 9 月说起。Google Project Zero 的 James Forshaw 当时盯上了 Windows 云过滤器驱动 cldflt.sys,发现里面的 HsmOsBlockPlaceholderAccess 例程在处理注册表项创建时掉了链子——没有带上 OBJ_FORCE_ACCESS_CHECK 标志。这个疏忽意味着普通用户能绕过正常的访问控制,把注册表键值直接写进 .DEFAULT 用户配置单元,而那里本不该让低权限账户染指。

微软接报后,在 2020 年 12 月的补丁星期二推送了修复。按理说,这页应该翻过去了但代号 Nightmare-Eclipse 的安全研究员在六年后的今天重新翻出了 Forshaw 当年的原始报告,惊讶地发现:那套老 PoC 代码在最新版 Windows 上依然跑得通,弹出的依然是 SYSTEM 级别的命令行窗口。是补丁没打到位,还是后续某次更新中悄悄回滚了修复?目前没人说得清但结果摆在眼前——漏洞还活着,而且活得很好。

Taking apart a double zero-day sample discovered in joint hunt with ESET |  Microsoft Security Blog

竞争条件+令牌切换:攻击链的精妙之处

MiniPlasma 的利用手法并不依赖什么堆喷或ROP链,而是玩了一手内核层面的"偷天换日"。

攻击者先是在用户令牌与匿名令牌之间快速切换,人为制造竞争条件。当内核中的 RtlOpenCurrentUser 函数被这套操作带偏节奏时,系统会错误地将 .DEFAULT 注册表单元以写入模式打开。就在这一瞬间,线程的模拟身份恰好被还原回普通用户态——但注册表句柄已经握在手里了。于是,一个本不该拥有权限的进程,就这样获得了向系统关键配置单元写入任意键值的能力。

Windows Registry malware attacks: Knowledge is the best defense

Nightmare-Eclipse 公布的 PoC 在多核系统上表现得相当稳定实测中,从标准用户账户直接运行这套代码,几秒钟后就能看到一个挂着 SYSTEM 权限的 cmd.exe 窗口弹出来对于企业内网、办公工作站乃至依赖 OneDrive 等云同步服务的终端来说,这意味着攻击者一旦拿到初始立足点,几乎可以不费吹灰之力完成本地提权,进而接管整台设备。

Privilege Escalation on Windows (With Examples)

补丁星期二后次日公开:防御空窗期被精准拿捏

值得注意的是,Nightmare-Eclipse 选择在下发 PoC 的时间点上做足了"功课"——微软 2026 年 5 月补丁星期二发布后的第二天,也就是 5 月 13 日,代码被正式推上 GitHub这个节点卡得相当刁钻:企业 IT 团队刚喘口气,以为本月补丁已齐,结果迎面撞上一个没有官方修复方案的在野零日。在下一个补丁周期到来之前,所有 Windows 版本都将处于"裸奔"状态。

代码上传后GitHub 仓库的星标数在几天内飙过 390。安全社区的反应也从最初的技术讨论,迅速转向对防御策略的焦虑——毕竟,现成的武器化利用代码意味着攻击门槛被大幅拉低,脚本小子也能抄起就用。

cybersecurity · GitHub Topics · GitHub

影响面比想象中更宽

cldflt.sys 这个驱动并不是边缘组件。它是 Windows 云文件同步服务的底层支撑,OneDrive 等应用都要靠它来实现本地文件与云端状态的映射。换句话说,从个人笔记本到域控服务器,从实体机到云桌面,只要系统里跑着现代版本的 Windows,这个驱动大概率就在后台加载。MiniPlasma 的跨版本通用性,让它成了一把几乎能捅穿所有 Windows 环境的"万能钥匙"。

Windows Registry malware attacks: Knowledge is the best defense

眼下能做什么

在微软正式回应并推出带外补丁之前,企业安全团队能腾挪的空间其实不大。重点建议放在这几处:

首先,收紧终端的本地管理员权限分配,虽然 MiniPlasma 本身是从标准用户提权,但限制初始访问面总归能降低被盯上的概率。其次,把注册表监控的粒度提上来,尤其是 .DEFAULT 配置单元的异常写入行为EDR 产品如果有相关检测规则,现在就该打开。再者,对 GitHub 等代码托管平台上流出的 PoC 保持情报跟踪,内部红队可以拿这套代码做一轮针对性演练看看现有防御体系能不能扛住。

微软的安全响应中心目前尚未就该漏洞的"复活"给出详细说明。考虑到 PoC 已经公开流通,带外修复的可能性正在升高。对于依赖 Windows 生态的组织来说,接下来的几周恐怕要进入"战时补丁管理"节奏了——一旦官方更新落地,优先级别请直接拉到最高。

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐