Sploitus

Exploit for MiniPlasma-Detection

kitploit · 2026-08-25

Exploit Code

MARKDOWN22 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ARCH1M3D-MINIPLASMA-DETECTION
# Обнаружение MiniPlasma (CVE-2020-17103)

Правило обнаружения Sigma для MiniPlasma — эксплойта локального повышения привилегий в Windows, использующего состояние гонки в cldflt.sys для перехвата переменной окружения windir для учётной записи SYSTEM, перенаправляя запланированную задачу WER QueueReporting на выполнение управляемого атакующим бинарного файла от имени SYSTEM.

CVE-2020-17103 был первоначально сообщён Джеймсом Форшоу из Google Project Zero в 2020 году и, предположительно, исправлен Microsoft. По состоянию на май 2026 года он полностью эксплуатируется на полностью пропатченных системах Windows 11.

Правило обнаруживает основной примитив эксплойта — запись в реестр в USER.DEFAULT\Volatile Environment\windir, которую никогда не выполняет легитимное программное обеспечение.

## Использование

root@kitploit:~
    
    
    sigma convert -t <backend> -p <pipeline> miniplasma_wer_windir_hijack.yml
    

## Ссылки

  * https://github.com/Nightmare-Eclipse/MiniPlasma
  * https://msrc.microsoft.com/update-guide/vulnerability/CVE-2020-17103
  * https://www.bleepingcomputer.com/news/microsoft/new-windows-miniplasma-zero-day-exploit-gives-system-access-poc-released/