红太阳:Win 11/10 和服务器上的系统用户访问权限,2026年4月更新。
RedSun: System user access on Win 11/10 and Server with the April 2026 Update

原始链接: https://github.com/Nightmare-Eclipse/RedSun

红太阳漏洞库。通常我会直接放出PoC代码让大家自己研究。但这个不行,太好笑了。当Windows Defender发现一个恶意文件带有云标签时,出于某种愚蠢又可笑的原因,本应保护系统的杀毒软件决定将它找到的文件重新写回原始位置。PoC利用这种行为覆盖系统文件并获取管理员权限。我认为反恶意软件产品应该删除恶意文件,而不是确认它们的存在,但这只是我的想法。

## Windows 系统访问漏洞 - 摘要 最近发现一项漏洞(名为“RedSun”),可能允许在安装了 2026 年 4 月更新的 Windows 11/10 和 Server 系统上获取系统用户访问权限。核心问题在于 Windows Defender 拥有过多的权限——特别是对系统文件的写入权限,这构成安全风险。 讨论的重点是,为什么杀毒软件传统上需要 SYSTEM 级别访问权限才能有效对抗恶意软件,尽管这会产生固有的攻击面。人们对杀毒软件开发者的责任以及操作系统本身是否应该处理较低级别的扫描、在沙盒环境中运行杀毒进程表示担忧。 一份禁用 Windows Defender 的工具与漏洞报告一起提供,并且 Defender 签名已经更新以阻止该漏洞利用。对话还涉及 Windows 历史安全改进(如 XP SP2)以及将当前微软策略与过去的成功进行对比。最后,讨论简要地将 Windows 漏洞与在 Linux 系统中发现的漏洞进行比较,强调了无论操作系统如何,安全配置的重要性。
相关文章

原文

The Red Sun vulnerability repository

Now, normally I would just drop the PoC code and let people figure it out. But I can't for this one, it's way too funny. When Windows Defender realizes that a malicious file has a cloud tag, for whatever stupid and hilarious reason, the antivirus that's supposed to protect decides that it is a good idea to just rewrite the file it found again to it's original location. The PoC abuses this behaviour to overwrite system files and gain administrative privileges.

I think antimalware products are supposed to remove malicious files not be sure they are there but that's just me.

BottomText

联系我们 contact @ memedata.com