CrowdStrike Falcon 零日漏洞 FalconFlank PoC 公开:本地提权至 SYSTEM,官方建议临时禁用恶意宏移除策略

9 月 3 日,化名 Nightmare Eclipse 的研究员在 GitHub 公开了针对 CrowdStrike Falcon 终端安全平台的零日漏洞利用代码 FalconFlank:在完全打满补丁的 Windows 11 25H2 与 Windows Server 2025 上,本地低权限用户可将权限提升至 SYSTEM。该漏洞目前尚无 CVE 编号与 CVSS 评分,CrowdStrike 已确认正在调查,并向 8.8 万余家客户发布临时缓解指引。

事件概述

FalconFlank 滥用的是 Falcon 传感器中”Microsoft Office 恶意宏移除”功能——该功能以 SYSTEM 权限的系统服务运行,负责自动清除 Office 文档中的可疑宏。研究员利用其特权文件操作中的信任边界缺陷,让安全代理以最高权限执行攻击者控制的内容。安全专家 Kevin Beaumont 证实利用代码在最新版 Windows 与 Falcon 代理上有效。同一研究员本周还连续披露了针对卡巴斯基终端安全的 HardBreacher(已通过数据库更新修复)与 Avast 的 PrettyPrague(可转储 SAM 数据库并获取 SYSTEM shell,Gen Digital 已确认并开发补丁),构成一组针对终端安全软件修复流程的系列研究。

技术细节

根据公开 PoC 与 SOCRadar 的分析,利用链组合了四类 Windows 攻击原语:命名管道操作、NTFS 重解析点(reparse point)重定向、DLL 注入与系统 API 调用。核心思路是让低权限攻击者预先布置恶意内容,使 Falcon 的 SYSTEM 级清理例程在执行特权文件操作时命中攻击者控制的路径——安全代理的信任被攻击者”借走”变成提权通道。利用前提包括:Windows 11 25H2 或 Windows Server 2025、Falcon 配置为 Phase 3 最优保护、且启用了 Office 恶意宏移除策略。SOCRadar 提醒,即使 CrowdStrike 已针对公开 PoC 部署行为检测,底层漏洞仍可能存在,攻击者只需更换 DLL 加载方式即可绕过。

影响评估

EDR 产品普遍以高权限运行是其架构必需,这同时也使其成为提权攻击的理想目标——Falcon 的装机量是同类研究迄今最大的”受害者”。在真实攻击链中,攻击者只需先以钓鱼等方式获得低权限落脚点,即可借助此类漏洞禁用防护、转储凭证并横向移动;而漏洞恰好存在于防御软件内部,意味着传统的”信任 EDR”假设本身失效。目前尚无该漏洞被其他攻击者在野利用的报告,但 PoC 已完全公开,武器化风险显著上升。

修复建议

  • 按 CrowdStrike 官方指引,临时禁用 Microsoft Office File Suspicious Macro Removal(恶意宏移除)策略;云端 Cloud Anti-malware for Microsoft Office Files 保护不受影响,仍保持启用。
  • 登录 CrowdStrike 支持门户查阅 FalconFlank Tech Alert,按自身环境配置执行后续指引,等待官方修复版传感器发布后立即部署。
  • 检测层面:监控 CSFalconService.exe 等安全代理进程异常派生 cmd.exe/powershell.exe 且以 SYSTEM 权限运行的非典型进程树,以及与宏清理相关的异常文件操作。
  • 同步关注同系列漏洞对其他 EDR/杀软产品的影响(卡巴斯基、Avast 等),核查相关产品的更新状态。
  • 收敛本地攻击面:限制低权限用户对敏感目录与命名管道的访问,降低初始落脚点转化效率。

参考来源