News
Plug & Pwn: получение SYSTEM через механизм Windows Plug and Play
Исследователи продемонстрировали цепочку Plug & Pwn, позволяющую получить выполнение кода с привилегиями NT AUTHORITY\SYSTEM на полностью обновлённой Windows 11 без входа пользователя в систему и без прав администратора.Атака использует механизм Windows Plug and Play (PnP): при подключении USB-устройства Windows может автоматически загрузить доверенный пакет драйвера и выполнить код производителя с правами SYSTEM. Исследователи объединили несколько уязвимостей в компонентах сторонних производителей, превратив их в zero-click цепочку повышения привилегий до SYSTEM.Отдельно показан вариант...
https://socpedia.net/ru/2026/8/11/plug-pwn-poluchenie-system-cherez-mekhanizm-windows-plug-and-play/
Plug & Pwn: получение SYSTEM через механизм Windows Plug and Play
Исследователи продемонстрировали цепочку Plug & Pwn, позволяющую получить выполнение кода с привилегиями NT AUTHORITY\SYSTEM на полностью обновлённой Windows 11 без входа пользователя в систему и без прав администратора.Атака использует механизм Windows Plug and Play (PnP): при подключении USB-устройства Windows может автоматически загрузить доверенный пакет драйвера и выполнить код производителя с правами SYSTEM. Исследователи объединили несколько уязвимостей в компонентах сторонних производителей, превратив их в zero-click цепочку повышения привилегий до SYSTEM.Отдельно показан вариант...
https://socpedia.net/ru/2026/8/11/plug-pwn-poluchenie-system-cherez-mekhanizm-windows-plug-and-play/
SOCpedia
Plug & Pwn: получение SYSTEM через механизм Windows Plug an…
<p><span>Исследователи продемонстрировали цепочку <strong>Plug & Pwn</strong>, позволяющую получить выполнение кода с привилегиями </span><code><span>NT AUT
News
ShieldBreak — 0-day уязвимость Windows Defender
ShieldBreak — локальная цепочка повышения привилегий до NT AUTHORITY\SYSTEM, заявленная автором как обход исправления CVE-2026-50656 (RoguePlanet) в Microsoft Defender. Для эксплуатации атакующему уже необходимо иметь возможность выполнять код на целевой системе, однако административные права не требуются.Механизм эксплуатации1. Подготовка управляемого файлаЭксплойт создаёт рабочий каталог, регистрирует его как Cloud Files sync root и размещает внутри файл-placeholder BERLIN. Содержимое файла предоставляется через callback, что позволяет атакующему изменять возвращаемые данные между операциям...
https://socpedia.net/ru/2026/8/12/shieldbreak-0-day-uiazvimost-windows-defender/
ShieldBreak — 0-day уязвимость Windows Defender
ShieldBreak — локальная цепочка повышения привилегий до NT AUTHORITY\SYSTEM, заявленная автором как обход исправления CVE-2026-50656 (RoguePlanet) в Microsoft Defender. Для эксплуатации атакующему уже необходимо иметь возможность выполнять код на целевой системе, однако административные права не требуются.Механизм эксплуатации1. Подготовка управляемого файлаЭксплойт создаёт рабочий каталог, регистрирует его как Cloud Files sync root и размещает внутри файл-placeholder BERLIN. Содержимое файла предоставляется через callback, что позволяет атакующему изменять возвращаемые данные между операциям...
https://socpedia.net/ru/2026/8/12/shieldbreak-0-day-uiazvimost-windows-defender/
SOCpedia
ShieldBreak — 0-day уязвимость Windows Defender
<p><strong>ShieldBreak</strong> — локальная цепочка повышения привилегий до <code>NT AUTHORITY\SYSTEM</code>, заявленная автором как обход исправления <strong>C
New material
ShieldBreak – описание механизма эксплуатации для аналитика SOC
ShieldBreak — локальная цепочка повышения привилегий до NT AUTHORITY\SYSTEM, заявленная автором как обход исправления CVE-2026-50656 (RoguePlanet) в Microsoft Defender. Для эксплуатации атакующему уже необходим запуск кода на узле, но административные права не требуются.Как работает атака.Подготовка управляемого файла.Эксплойт создаёт рабочий каталог и регистрирует его как Cloud Files sync root. Внутри создаётся файл-placeholder BERLIN. Его содержимое возвращается по запросу через callback, поэтому атакующий может менять данные между опер...
https://socpedia.net/ru/blog/2026/8/12/shieldbreak-opisanie-mekhanizma-ekspluatatsii-dlia-analitika-soc/
ShieldBreak – описание механизма эксплуатации для аналитика SOC
ShieldBreak — локальная цепочка повышения привилегий до NT AUTHORITY\SYSTEM, заявленная автором как обход исправления CVE-2026-50656 (RoguePlanet) в Microsoft Defender. Для эксплуатации атакующему уже необходим запуск кода на узле, но административные права не требуются.Как работает атака.Подготовка управляемого файла.Эксплойт создаёт рабочий каталог и регистрирует его как Cloud Files sync root. Внутри создаётся файл-placeholder BERLIN. Его содержимое возвращается по запросу через callback, поэтому атакующий может менять данные между опер...
https://socpedia.net/ru/blog/2026/8/12/shieldbreak-opisanie-mekhanizma-ekspluatatsii-dlia-analitika-soc/
SOCpedia
ShieldBreak – описание механизма эксплуатации для аналитика…
ShieldBreak — локальная цепочка повышения привилегий до NT AUTHORITY\SYSTEM, заявленная автором как обход исправления CVE-2026-50656 (RoguePlanet) в Microsoft D
New material
Событие 4741 журнала «<Безопасность». Как выявить подозрительное создание учетной записи компьютера в Active Directory
1. Легитимная активность.Событие «Создана учетная запись компьютера» (A computer account was created) генерируется на контроллере домена каждый раз при создании нового объекта компьютера в Active Directory.На следующем рисунке представлены поля события, зарегистрированного при штатном присоединении компьютера к домену Active Directory. В ходе этой процедуры не только создаётся объект компьютера, но и выполняется последовательность связанных действий:задаётся имя компьютера;устанавливается пароль его учетной записи;формируется защищённый канал с доменом;задаётся значение атрибута dNSHostName;р...
https://socpedia.net/ru/blog/2026/8/17/sobytie-4741-zhurnala-bezopasnost-kak-vyiavit-podozritelnoe-sozdanie-uchetnoi-zapisi-kompiutera-v-active-directory/
Событие 4741 журнала «<Безопасность». Как выявить подозрительное создание учетной записи компьютера в Active Directory
1. Легитимная активность.Событие «Создана учетная запись компьютера» (A computer account was created) генерируется на контроллере домена каждый раз при создании нового объекта компьютера в Active Directory.На следующем рисунке представлены поля события, зарегистрированного при штатном присоединении компьютера к домену Active Directory. В ходе этой процедуры не только создаётся объект компьютера, но и выполняется последовательность связанных действий:задаётся имя компьютера;устанавливается пароль его учетной записи;формируется защищённый канал с доменом;задаётся значение атрибута dNSHostName;р...
https://socpedia.net/ru/blog/2026/8/17/sobytie-4741-zhurnala-bezopasnost-kak-vyiavit-podozritelnoe-sozdanie-uchetnoi-zapisi-kompiutera-v-active-directory/
SOCpedia
Событие 4741 журнала «<Безопасность». Как выявить подозрите…
1. Легитимная активность.Событие «Создана учетная запись компьютера» (A computer account was created) генерируется на контроллере домена каждый раз при создании
New Timeline
Примеры событий создание учетных записей компьютера
Жёлтым и красным цветами отмечены события, соответствующие подозрительной активности.
Желтым - при использовании командлета New-ADComputer.
Красным - при запуске PoC для уязвимости CertiGhost (CVE-2026-54121).
https://socpedia.net/ru/knowledge/timeline/examples-of-computer-account-creation-events/
Примеры событий создание учетных записей компьютера
Жёлтым и красным цветами отмечены события, соответствующие подозрительной активности.
Желтым - при использовании командлета New-ADComputer.
Красным - при запуске PoC для уязвимости CertiGhost (CVE-2026-54121).
https://socpedia.net/ru/knowledge/timeline/examples-of-computer-account-creation-events/
SOCpedia
Примеры событий создание учетных записей компьютера
Жёлтым и красным цветами отмечены события, соответствующие подозрительной активности.

