FalconFlank
CrowdStrike Falcon 0day提权漏洞
FalconFlank是一个0day提权漏洞,它滥用了CrowdStrike Falcon Sensor中针对Office恶意宏的修复(remediation)机制。显然,等到我发布此漏洞时,CrowdStrike应该已经为其上线了检测规则,因此如果你想测试,要么需要将该行为加入排除项,要么对PoC进行混淆处理并更改DLL加载技术。
截至目前,该漏洞在完全更新的 Windows 11 25H2 / Windows Server 2025 上配合 CrowdStrike Falcon - Phase 3 Optimal Protection 可生效,且需要启用"Microsoft Office file malicious macro removal"(Microsoft Office文件恶意宏清除)功能。