SOCpedia
3 subscribers
5 links
Сайт SOCpedia.net
Download Telegram
Channel created
Channel photo updated
Channel photo updated
News

Plug & Pwn: получение SYSTEM через механизм Windows Plug and Play

Исследователи продемонстрировали цепочку Plug & Pwn, позволяющую получить выполнение кода с привилегиями NT AUTHORITY\SYSTEM на полностью обновлённой Windows 11 без входа пользователя в систему и без прав администратора.Атака использует механизм Windows Plug and Play (PnP): при подключении USB-устройства Windows может автоматически загрузить доверенный пакет драйвера и выполнить код производителя с правами SYSTEM. Исследователи объединили несколько уязвимостей в компонентах сторонних производителей, превратив их в zero-click цепочку повышения привилегий до SYSTEM.Отдельно показан вариант...

https://socpedia.net/ru/2026/8/11/plug-pwn-poluchenie-system-cherez-mekhanizm-windows-plug-and-play/
News

ShieldBreak — 0-day уязвимость Windows Defender

ShieldBreak — локальная цепочка повышения привилегий до NT AUTHORITY\SYSTEM, заявленная автором как обход исправления CVE-2026-50656 (RoguePlanet) в Microsoft Defender. Для эксплуатации атакующему уже необходимо иметь возможность выполнять код на целевой системе, однако административные права не требуются.Механизм эксплуатации1. Подготовка управляемого файлаЭксплойт создаёт рабочий каталог, регистрирует его как Cloud Files sync root и размещает внутри файл-placeholder BERLIN. Содержимое файла предоставляется через callback, что позволяет атакующему изменять возвращаемые данные между операциям...

https://socpedia.net/ru/2026/8/12/shieldbreak-0-day-uiazvimost-windows-defender/
New material

ShieldBreak – описание механизма эксплуатации для аналитика SOC

ShieldBreak — локальная цепочка повышения привилегий до NT AUTHORITY\SYSTEM, заявленная автором как обход исправления CVE-2026-50656 (RoguePlanet) в Microsoft Defender. Для эксплуатации атакующему уже необходим запуск кода на узле, но административные права не требуются.Как работает атака.Подготовка управляемого файла.Эксплойт создаёт рабочий каталог и регистрирует его как Cloud Files sync root. Внутри создаётся файл-placeholder BERLIN. Его содержимое возвращается по запросу через callback, поэтому атакующий может менять данные между опер...

https://socpedia.net/ru/blog/2026/8/12/shieldbreak-opisanie-mekhanizma-ekspluatatsii-dlia-analitika-soc/
New material

Событие 4741 журнала «<Безопасность». Как выявить подозрительное создание учетной записи компьютера в Active Directory

1. Легитимная активность.Событие «Создана учетная запись компьютера» (A computer account was created) генерируется на контроллере домена каждый раз при создании нового объекта компьютера в Active Directory.На следующем рисунке представлены поля события, зарегистрированного при штатном присоединении компьютера к домену Active Directory. В ходе этой процедуры не только создаётся объект компьютера, но и выполняется последовательность связанных действий:задаётся имя компьютера;устанавливается пароль его учетной записи;формируется защищённый канал с доменом;задаётся значение атрибута dNSHostName;р...

https://socpedia.net/ru/blog/2026/8/17/sobytie-4741-zhurnala-bezopasnost-kak-vyiavit-podozritelnoe-sozdanie-uchetnoi-zapisi-kompiutera-v-active-directory/
New Timeline

Примеры событий создание учетных записей компьютера

Жёлтым и красным цветами отмечены события, соответствующие подозрительной активности.
Желтым - при использовании командлета New-ADComputer.
Красным - при запуске PoC для уязвимости CertiGhost (CVE-2026-54121).

https://socpedia.net/ru/knowledge/timeline/examples-of-computer-account-creation-events/