johnnygreeme/CVE-2023-36003
GitHub: johnnygreeme/CVE-2023-36003
CVE-2023-36003 的 PoC 代码,演示如何绕过 Windows Defender Exploit Protection 的内存缓解机制。
Stars: 0 | Forks: 0
# CVE-2023-36003: Windows Defender Exploit Protection 绕过 PoC
本仓库包含 **CVE-2023-36003** 的概念验证 (PoC),这是一个影响 Windows Defender Exploit Protection 的严重安全功能绕过漏洞。
## 概述
CVE-2023-36003 是 Windows Defender 中的一个漏洞,允许攻击者绕过旨在防止漏洞执行的缓解功能。成功利用该漏洞可使恶意软件或恶意代码逃避标准的 Exploit Protection 机制,从而增加系统被成功破坏的风险。
- **漏洞类型:** 安全功能绕过
- **受影响组件:** Windows Defender / Exploit Protection
- **发现/记录日期:** 2023 年 11 月 (Microsoft Patch Tuesday)
- **影响:** 权限提升 / 代码执行逃避
## 免责声明
## 受影响版本
该漏洞影响多个版本的 Windows 10、Windows 11 和 Windows Server,前提是这些系统在 2023 年 11 月的安全更新之前强制执行了 Windows Defender Exploit Protection 缓解措施。
## 技术细节
该缺陷存在于 Windows Defender 处理特定内存缓解配置或进程创建技术的方式中。攻击者可以利用这一疏忽生成一个进程,该进程继承或强制构建了一个环境,导致缓解措施(例如 ACG、DEP 或 ASLR 策略)被错误应用或禁用。
## 使用与演示
### 前置条件
- Windows 10/11 环境(未打补丁,2023 年 11 月之前)
- Visual Studio(用于编译)
### 编译
在 Visual Studio 中打开解决方案文件,并以 Release 模式构建项目:
```
msbuild /p:Configuration=Release
```
### 执行
从提权的命令提示符运行编译后的二进制文件以测试缓解状态:
```
poc.exe
```
## 修复措施
为了防范此漏洞,请确保您的 Windows 操作系统已完全更新。Microsoft 已在 **2023 年 11 月的 Patch Tuesday** 版本中解决了此问题。
1. 打开 **Windows Update**。
2. 点击 **检查更新**。
3. 为您的 Windows 版本安装所有累积更新。
## 参考
- [CVE-2023-36003 的 Microsoft 安全公告](https://microsoft.com)
- [NIST NVD CVE-2023-36003](https://nist.gov)
标签:macOS, PoC, UML, 安全, 安全功能绕过, 暴力破解, 端点可见性, 超时处理