Exploit 0-Day Windows Defender, Memungkinkan Attacker Mendapatkan Akses Penuh
April 7, 2026
Deskripsi
1
| |
|
|
| |
Chaotic Eclipse (researcher) mengumumkan exploit 0‑day, Local Privilege Escalation (LPE) “BlueHammer” untuk Windows, dengan PoC yang sudah dikonfirmasi berfungsi oleh Will Dormann. Hal tersebut diungkap di X pada April 3, 2026 dan diberitakan pada April 7, 2026. Hingga saat ini belum ada official patch atau langkah mitigasi yang dipublikasikan oleh Microsoft.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Exploit BlueHammer memungkinkan user dengan privilege rendah untuk mengubah akses mereka ke NT AUTHORITY\SYSTEM, yaitu level privilege tertinggi di OS Windows. Output exploit juga menunjukkan kemampuan credential-harvesting, dengan menampilkan hash password NTLM untuk akun lokal, termasuk user administrator.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Windows 11 (terkonfirmasi: Build 10.0.26200.8037).
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Pantau EDR/SIEM untuk anomali privilege escalation dan proses ber-token SYSTEM (mis. cmd/powershell sebagai SYSTEM).
- Batasi permission user lokal seminimal mungkin sesuai kebutuhan operasional.
- Terapkan logging yang lebih baik di sistem Windows untuk mendeteksi spawning proses SYSTEM-level yang anomali.
- Terapkan Application Control (AppLocker/WDAC) untuk memblokir eksekusi binari tidak tepercaya.
|
|
| |
|
|
Referensi: