事件概述
ShieldBreak 是安全研究员 Nightmare Eclipse(亦称 Chaotic Eclipse、INFINITE NIGHTMARE)于 2026 年 8 月 12 日(微软 8 月补丁日当晚)公开的 Microsoft Defender 权限提升概念验证利用链。该工具被研究员本人描述为 7 月发布的 CVE-2026-50656 RoguePlanet 补丁的完全绕过,可让任意低权限 Windows 用户在已完全修补的 Windows 11 25H2 与 Windows Server 2025 上以 100% 成功率获得 NT AUTHORITY\SYSTEM 权限。Tharros Labs 首席漏洞分析师 Will Dormann 与安全研究员 Kevin Beaumont 独立复现并确认该利用链在最新 Win11 上有效,但二人均指出其技术路径与 RoguePlanet 不同,并非单纯补丁绕过。
技术细节
ShieldBreak 与 RoguePlanet 的最大差异在攻击面:RoguePlanet 通过文件系统竞争条件操纵 Defender 隔离流程;ShieldBreak 则在 Defender 通过 Cloud Filter API(cfapi)执行云水合扫描时,挂钩用户态回调切换文件内容,再链式触发 Object Manager symlinks、Common Log File System(CLFS)以及 Windows 错误报告计划任务,最终加载攻击者控制的 phoneinfo.dll。Microsoft Defender 必须处于启用状态是该利用链的前置条件。Dormann 给出的执行序列为:
- 注册临时目录为 Cloud Sync Provider 并植入 EICAR 文件;
- 利用 Object Manager symlinks 将 Defender 的扫描路径重定向至 System32;
- 在扫描期间使用 CLFS 将 identity 文件与 hydration 数据交换为 C:\Windows\system32\phoneinfo.dll(默认不存在);
- 触发 QueueReporting 计划任务(Run with highest privileges),执行 wermgr.exe -upload;
- wer.dll 在执行路径上加载 phoneinfo.dll,从而以 SYSTEM 身份派生 conhost.exe。
Microsoft 8 月补丁日虽然一次性修补了 421 个独立 CVE,但并未针对 ShieldBreak 给出补丁。微软发言人在回应 SecurityWeek 与 The Hacker News 时仅称”知晓相关报告,正在调查其有效性及潜在适用场景”,并重申对协调披露的支持。
影响评估
ShieldBreak 的实质破坏性在于三点:第一,针对全球默认装机 Microsoft Defender 的完全修补 Win11/Win2025 系统均受影响;第二,公开 PoC 可立即被中等水平攻击者复用,作为勒索软件与鱼叉钓鱼第二阶段载荷;第三,研究员明确指出需打开 Defender 才能利用,因此替换为第三方 EDR 的环境反而不会暴露于该路径。Beaumont 与 Dormann 已在 Mastodon 等渠道发布可操作的检测查询。
延伸观察
该研究员自 2026 年 4 月起已连续发布 BlueHammer、RedSun、YellowKey、GreenPlasma、MiniPlasma、LegacyHive、RoguePlanet 等多款公开利用工具,数量约为同期 Windows 相关零日披露的十连发,被业内媒体刻画为针对微软披露协调流程的”焦土式”披露节奏。Arctic Wolf 在 CVE-2026-50656 披露初期已将其昵称为 RoguePlanet,并把 7 月发布的引擎版本 1.1.26060.3008 视为彼时修补标志,但 ShieldBreak 直接证明该”修补”仅覆盖了症状而未触及根本机制。这一现象提醒防御方:高严重度 Microsoft Defender 类漏洞的官方补丁不能视为一次性闭环,必须评估补丁是否触及根因,并准备 cfapi 等被新利用链复用的攻击面检测。
缓解与检测建议
- 持续跟踪 MSRC 与 Arctic Wolf 的 CVE-2026-50656 状态页,等待补丁发布立即部署。
- 对所有启用 Microsoft Defender 的主机部署 Cloud Filter API(cfapi)异常回调监控,非 Microsoft 进程触发的 cfapi 回调直接告警。
- 在 EDR 中检索 System32/phoneinfo.dll 是否存在或被加载,一旦发现立即隔离主机。
- 锁定关键用户实施本地登录分段、限制 LUA 与 Admin session 复用。
- 对来自 Web/Email 的初始访问加载链加强控制,避免 ShieldBreak 的第二阶段需求被满足。
参考来源
- The Hacker News: ShieldBreak Zero-Day PoC Claims Microsoft Defender Patch Bypass With SYSTEM Access
- SecurityWeek: Nightmare Eclipse Drops Windows Zero-Day Exploit ‘ShieldBreak’
- Cloud Security Alliance: ShieldBreak – A Full Bypass of Microsoft’s Defender Patch
- Uganda CERT: Microsoft Defender ShieldBreak Zero-Day Bypasses August Patch Tuesday Fix