Nightmare Eclipse hat seine Serie öffentlich veröffentlichter Zero-Days fortgesetzt und sich dabei erstmals ein Produkt außerhalb des Microsoft-Kosmos vorgenommen. Der über das Wochenende publizierte Exploit trägt den Namen HardBreacher und richtet sich gegen eine Schwachstelle zur Rechteausweitung in Kaspersky Endpoint Security.
Der Forscher, der auch unter dem Alias Chaotic Eclipse auftritt, macht aus dem unfertigen Zustand seines Codes keinen Hehl. „Der PoC ist in einem denkbar schlechten Zustand, im Grunde mit Klebeband zusammengehalten. Ich habe es gerade so hinbekommen, dass er funktioniert, mehr nicht", schreibt er.
Interessant sei aus seiner Sicht vor allem, wie sich die Sicherheitssoftware verhalte, sobald der Angreifer den Prozess der Benutzeroberfläche übernehme: „Kaspersky dreht völlig durch, wenn man die Kontrolle über den UI-Prozess übernimmt. Man kann es dazu bringen, seine Funktion einzustellen, Zugriff auf Dateien zu gewähren oder zu blockieren, wo es das nicht sollte — wenn der PoC erfolgreich ist, wird das gesamte Betriebssystem zum Chaos."
Kaspersky teilte SecurityWeek auf Anfrage mit, dass die zugrunde liegende Schwachstelle bereits behoben sei. „Der entsprechende Fix wird über ein automatisches Update ausgeliefert, Anwender können ein Datenbank-Update aber auch manuell auslösen", erklärte das Unternehmen.
Die Veröffentlichung reiht sich in eine ganze Serie ein. In den vergangenen Monaten hatte Nightmare Eclipse zahlreiche Proof-of-Concept-Exploits publiziert, die überwiegend Schwachstellen in Windows und in Microsoft Defender betrafen. Begonnen hatte der Forscher damit nach eigener Darstellung aus Frustration darüber, wie Microsoft mit Schwachstellenmeldungen umgeht.
Zu den jüngeren Veröffentlichungen zählen ShieldBreak, mit dem sich eine Shell mit System-Rechten starten lässt, sowie LegacyHive, das ebenfalls eine Rechteausweitung ermöglicht. Viele dieser Exploits blieben zwar im Stadium eines Machbarkeitsnachweises stecken, einige wurden jedoch von Angreifern in freier Wildbahn tatsächlich eingesetzt.
