C · 项目报告

MSNightmare/HardBreacher

Kaspersky Antivirus For Endpoint ZeroDay Elevation of Privileges Vulnerability

已完成 打开 GitHub
M
246星标
62Fork
1Issue
MIT许可证

分析结果

项目分析

HardBreacher 是一个用 C 编写的安全研究 PoC,声称针对 Kaspersky Antivirus for Endpoint v14.0.0.504 在 Windows 11 25H2 上存在的本地提权漏洞。README 表示成功后可能在 C:\Windows\System32\ 下创建具有当前用户完全权限的 DLL 文件,并可能影响 Kaspersky UI 进程及系统安全控制行为。该项目更偏向漏洞验证与研究,而不是可直接用于生产环境的工具。

适用领域 终端安全 / 漏洞研究 / 本地提权 / Windows 安全 / 杀毒软件安全评估 / 红队/蓝队研究
配置难度 高。需要理解 Windows 权限模型、进程权限边界、杀毒软件自保护机制、C 语言代码审计和漏洞复现方法。对于普通开发者不友好,更适合具备漏洞分析经验的安全人员。
商业价值 对企业安全团队的价值主要体现在风险识别、补丁优先级评估、终端安全产品加固和检测规则开发。若企业使用相关 Kaspersky Endpoint 版本,该项目可作为安全评估线索,但不应直接在生产环境运行。商业价值偏向防御、安全研究和合规风险管理,而非应用开发。
01

技术亮点

  • 项目聚焦真实安全产品中的本地提权问题,研究价值较高
  • README 明确描述了目标产品、版本和观察到的影响
  • 代码语言为 C,便于底层安全研究人员进行静态分析
  • 仓库关注度较高,已有 246 stars 和 62 forks,说明社区对该议题有一定兴趣
  • MIT 许可证使代码审计和研究复用在许可层面较为宽松
02

目标用户

  • 安全研究人员
  • 漏洞分析工程师
  • 企业安全团队
  • EDR/杀毒软件测试人员
  • Windows 内核与权限模型研究者
  • 补丁验证与风险评估人员
03

配置要求

  • Windows 测试环境,README 声称测试于 Windows 11 25H2
  • README 声称涉及 Kaspersky for Endpoint v14.0.0.504
  • 需要隔离虚拟机、快照回滚能力和受控测试网络
  • 需要具备 C 语言代码审计和 Windows 权限模型分析能力
  • 需要遵守当地法律法规、企业授权范围和负责任披露流程
04

适用场景

  • 在隔离实验室中验证相关 Kaspersky Endpoint 版本是否受影响
  • 辅助安全团队评估终端防护产品的本地提权风险
  • 用于漏洞复现、根因分析和防护规则开发
  • 为企业制定缓解措施、升级计划或临时加固策略提供参考
  • 作为研究杀毒软件 UI 进程、文件权限控制和系统完整性边界的案例
05

部署与配置

  • 仅建议在合法授权、完全隔离的测试环境中查看和审计代码。
  • 不要在生产系统、他人设备或未授权环境中运行该项目。
  • 可使用独立虚拟机、快照和无外网环境进行静态分析。
  • 如需验证影响范围,应遵循企业漏洞管理流程,并优先联系厂商安全响应团队或参考官方公告。
  • 本分析不提供编译、运行或利用该 PoC 的操作步骤。
06

风险与注意事项

  • 该项目属于可用于本地提权的漏洞 PoC,存在明显双重用途风险
  • README 声称针对 0day,可能尚未完全修复或公开披露,滥用风险高
  • PoC 稳定性较差,作者也说明可能频繁失败并导致系统异常
  • 运行后可能破坏系统权限、终端防护功能或系统完整性
  • 可能触发安全软件告警、隔离或造成测试环境不可用
  • 不适合普通开发者、生产环境或未授权测试
  • 涉及第三方安全产品漏洞,应优先关注厂商补丁和官方缓解建议

历史记录

热榜历史快照

2026-09-04 第30名 新收录 · github_search