⭕️ یک آسیبپذیری Race Condition در سرویس Secondary Logon ویندوز، امکان دور زدن PPL و استخراج اعتبارنامهها از LSASS را بدون دسترسی مستقیم فراهم میکند.
در این حمله، مهاجم با دستکاری فیلد ClientId در ساختار TEB برای جعل شناسه فرآیند فراخواننده، و استفاده از OpLock بر روی فایل اجرایی هدف برای گسترش پنجره زمانی Race Condition، سرویس seclogon را فریب میدهد تا handleهایی با دسترسیهای PROCESS_DUP_HANDLE، PROCESS_CREATE_PROCESS و PROCESS_QUERY_INFORMATION به LSASS باز نگه دارد؛ سپس با فراخوانی NtQuerySystemInformation برای شمارش handle های سیستمی، یافتن handle مربوطه در جدول handle های سرویس، و کپی آن با DuplicateHandle به فرآیند خود، از NtCreateProcessEx برای فورک LSASS استفاده کرده و dump حافظه آن را بدون مواجهه با PPL انجام میدهد.
این پژوهش نشان میدهد که حتی کنترلهای امنیتی مدرن ویندوز در صورت اعتماد ضمنی سرویسها به دادههای فراهمشده توسط کاربر، آسیبپذیر هستند و استفاده از Credential Guard و پایش عمیق تعاملات بینسرویسی را برای تیمهای دفاعی ضروری میسازد.
#RedTeam #LSASS
@securation

~/otter
Windows of Opportunity
Exploiting race conditions in Seclogon to bypass PPL protections dump LSASS.
9
2July 20, 2026 4.4K 40