
Исследователь опубликовал PoC под названием FalconFlank — это заявленное локальное повышение привилегий (LPE) в агенте CrowdStrike Falcon Sensor на Windows 11 и Windows Server 2025. Вендор пока не подтвердил уязвимость, статус спорный. Но сама постановка вопроса важна: когда входом становится агент защиты, ломается базовое допущение обороны.
В чём суть
FalconFlank описывают как способ поднять права с обычного пользователя до SYSTEM, используя сам сенсор Falcon. EDR по определению работает с максимальными привилегиями и глубоко в системе — это его функция. Обратная сторона: если в таком компоненте есть дыра, она сразу даёт не рядовой доступ, а полный контроль над хостом.
Пока это неподтверждённый PoC, и CrowdStrike его оспаривает. Относиться стоит трезво: не паниковать, но и не отмахиваться — проверить у себя. Даже спорный PoC полезен как модель угрозы.
Почему EDR — это тоже поверхность атаки
Средство защиты стоит на каждой машине, работает от SYSTEM и имеет драйверы в ядре. Для атакующего это идеальная цель: одна дыра — и «защитник» превращается в отмычку, а заодно ослепляет мониторинг. LPE обесценивает начальный доступ: злоумышленнику с рядовыми правами больше не нужно ничего изобретать. Ровно этот путь — от локального пользователя до контроля над хостом — мы отрабатываем во внутреннем пентесте, а обход и ослепление EDR — в сценариях Red Team.
Что делать сейчас
- Следить за официальными бюллетенями CrowdStrike и держать сенсор на последней версии — если подтверждение выйдет, патч прилетит через облачную консоль.
- Не полагаться на EDR как на единственный рубеж: сегментация, принцип минимальных прав и контроль локальных админов снижают ценность любого LPE.
- Помнить про начальный доступ: чаще всего рядовые права атакующий получает через фишинг сотрудников, так что обучение и антифишинг — первая линия.
- При подозрении на обход защиты собирать артефакты и подключать реагирование на инциденты и анализ вредоносного ПО.
Вывод
EDR — сильный инструмент, но не броня, которую нельзя пробить. Любой агент с правами SYSTEM сам становится мишенью, и оборона, стоящая на одном продукте, хрупка. Проверьте, что будет, если атакующий уже внутри с рядовым доступом: до чего он дотянется и заметите ли вы это. Это и есть пентест в чистом виде.