یک آسیب‌پذیری Race Condition در سرویس Secondary Logon ویندوز، امکان… — Security Analysis — TG.ME

⭕️ یک آسیب‌پذیری Race Condition در سرویس Secondary Logon ویندوز، امکان دور زدن PPL و استخراج اعتبارنامه‌ها از LSASS را بدون دسترسی مستقیم فراهم می‌کند.

در این حمله، مهاجم با دستکاری فیلد ClientId در ساختار TEB برای جعل شناسه فرآیند فراخواننده، و استفاده از OpLock بر روی فایل اجرایی هدف برای گسترش پنجره زمانی Race Condition، سرویس seclogon را فریب می‌دهد تا handleهایی با دسترسی‌های PROCESS_DUP_HANDLE، PROCESS_CREATE_PROCESS و PROCESS_QUERY_INFORMATION به LSASS باز نگه دارد؛ سپس با فراخوانی NtQuerySystemInformation برای شمارش handle های سیستمی، یافتن handle مربوطه در جدول handle های سرویس، و کپی آن با DuplicateHandle به فرآیند خود، از NtCreateProcessEx برای فورک LSASS استفاده کرده و dump حافظه آن را بدون مواجهه با PPL انجام می‌دهد.

این پژوهش نشان می‌دهد که حتی کنترل‌های امنیتی مدرن ویندوز در صورت اعتماد ضمنی سرویس‌ها به داده‌های فراهم‌شده توسط کاربر، آسیب‌پذیر هستند و استفاده از Credential Guard و پایش عمیق تعاملات بین‌سرویسی را برای تیم‌های دفاعی ضروری می‌سازد.

#RedTeam #LSASS
@securation
~/otter
Windows of Opportunity
Exploiting race conditions in Seclogon to bypass PPL protections dump LSASS.
👍9❤2
July 20, 2026 4.4K 40