Lode 需求雷达
--卡片
--主题
--失败
GitHub项目说明 · 非用户反馈

EDR 环境下提权 PoC 需持续对抗厂商检测

FalconFlank 是一个针对 Crowdstrike Falcon 的 0day 提权 PoC,滥用其 office 恶意宏修复功能,在最新 Windows 11/Server 2025 上可用。作者指出公开后 Crowdstrike 会检测该 PoC,测试者须将其加入排除或混淆并更换 DLL 加载技术,暴露了安全测试中持续对抗 EDR 检测更新的需求。

查看原始信号github:MSNightmare/FalconFlank

目标用户

部署 Crowdstrike Falcon 的 Windows 环境中进行提权测试的安全研究人员、红队成员和渗透测试人员。

潜在需求

安全测试者需要一种在 Crowdstrike 检测下仍能稳定执行或验证提权路径的方式,包括及时更新绕过技巧、调整或混淆 PoC,避免被 EDR 拦截。

发生场景

在安装 Crowdstrike Falcon Sensor 的 Windows 11 25H2 / Windows Server 2025 主机上,安全测试人员想用该 0day 提权 PoC 验证漏洞,但 PoC 公开后很快会被 Falcon 检测,需先加入排除、混淆或更换 DLL 加载技术才能继续测试。

来源证据

FalconFlank 是 Crowdstrike Falcon 的 0day 提权 PoC,滥用其 office 恶意宏修复功能,在最新 Windows 11 25H2 / Server 2025 上可用,但公开后会被 Crowdstrike 检测,测试者需加入排除、混淆或更换 DLL 加载技术。

# FalconFlank Crowdstrike Falcon 0day Privilege Escalation Vulnerability FalconFlank is a 0day privilege escalation that abuses the office malicious macros remediation in Crowdstrike Falcon Sensor, obviously by the time I drop this Crowdstrike would already have detections for it so if you want to test you either have to add it to the exclusions or obfuscate the PoC and change the dll load technique. As of now it works in a fully updated windows 11 25H2 / Windows Server 2025 with Crowdstrike
https://github.com/MSNightmare/FalconFlank

为什么值得留意

该信号展示了 EDR 与攻击性安全工具之间的持续对抗:每个公开 PoC 都面临厂商快速跟进检测的阻碍,测试人员需要不断更新手法,这构成了对既有检测方案后持续更新的具体需求,而非一次性的漏洞发布。

已有方案

  • 将 PoC 加入 Crowdstrike 排除项
  • 手动混淆 PoC 并更换 DLL 加载技术

未满足部分

  • PoC 本身不含对抗 Crowdstrike 检测的机制,公开后需要测试者额外处理排除或混淆,并自行更换 DLL 加载技术

可能延伸 · 模型推测

  • 把该类 PoC 与自动混淆、EDR 检测规避工作流整合,帮助测试者在厂商更新检测后快速调整(推测)

目前未知

  • 材料仅有 README 项目描述,没有 issue、独立验证或社区反馈
  • 0day 的有效期及 Crowdstrike 实际检测行为未在输入中证实

继续核实

  • 该 0day 提权路径在 Crowdstrike 修复后是否仍有效?
  • 是否有其他类似滥用 EDR 修复功能的提权路径被公布?
  • 安全研究人员对持续更新 EDR 绕过技巧的需求是否具有普遍性?

主题词

privilege escalationedr detection bypassoffice macro remediationsecurity testing poc

管理令牌