Advisory

June 11, 2026

Deskripsi

1

 

     
 

Sebuah zero-day exploit baru bernama RoguePlanet telah diungkap pada 10 Juni 2026. Exploit ini menyalahgunakan fungsi Windows Defender untuk melakukan local privilege escalation (LPE) yang memungkinkan akses level SYSTEM pada mesin Windows 10 dan Windows 11. Tingkat severity exploit ini tinggi karena memberikan kontrol administratif penuh kepada attacker.

 
     

 

Metode Serangan

2

 

     
 

Exploit dimulai dengan menulis EICAR lure ke file wermgr.exe palsu untuk memicu remediasi Windows Defender. Dengan memantau kemunculan device HardDiskVolumeShadowCopy baru, exploit ini dapat mengatur waktu perilaku remediasi Defender dan meminta oplock pada alternate data stream file tersebut, sehingga memungkinkan terjadinya race condition yang menguntungkan untuk dieksploitasi. Jika race condition ini dimenangkan, file C:\Windows\System32\wermgr.exe akan digantikan oleh salinan executable RoguePlanet itu sendiri. Setelah remediasi Defender disalahgunakan untuk menimpa wermgr.exe, scheduled task \Microsoft\Windows\Windows Error Reporting\QueueReporting dijalankan secara manual. Task ini mencoba mengeksekusi wermgr.exe berdasarkan nama file, namun yang dijalankan justru RoguePlanet dengan hak istimewa SYSTEM. Exploit kemudian menggunakan token istimewa ini untuk membuka shell level SYSTEM ke user, sehingga memberikan kontrol administratif penuh.

 
     

 

Sistem Terdampak

3

 

     
 

Windows 10 dan Windows 11

 
     

 

Mitigasi

4

 

     
 
  1. Cegah binary berbahaya agar tidak dieksekusi dengan menerapkan kebijakan allowlisting yang memblokir unsigned, untrusted atay unapproved executable dari path yang user memiliki privilege write, seperti %TEMP%.
  2. Hindari mengandalkan path-based trust rules yang terlalu luas, terutama untuk lokasi seperti C:\Windows\*.
  3. Monitor pergerakan file anomali di dalam path Windows yang terpercaya (terutama jika diikuti dengan eksekusi wermgr.exe) untuk mendeteksi dan menghentikan exploit sebelum payload dijalankan.
 
     

 

Referensi: ?

1. https://www.threatlocker.com/blog/microsoft-defender-zero-day-rogueplanet-grants-system-privileges

Categories


Categories



Recent posts