一位安全研究人员公布了一项新的Windows 安全漏洞的概念验证细节,该漏洞可能让黑客完全控制受害者的设备,而就在几周前,微软才因这种公开披露方式而威胁采取法律行动。这个被命名为 ShieldBreak 的缺陷,利用了 Windows Defender(直接内置于每一个现代 Windows 副本中的反恶意软件引擎)内部的一个弱点,而它的出现正值微软与发现该漏洞的研究人员之间的争端日益激化之时。
Summary
要点速览
- ShieldBreak 是一个新的零日漏洞,它利用了Windows Defender安全引擎中的缺陷,将低权限用户升级为对系统的完全访问权限。
- 它影响Windows 10、Windows 11(包括最新的 25H2 版本)以及 Windows Server 2025。
- 该利用需要受害者运行一个恶意的 Windows 应用;研究人员 Will Dormann 已确认在启用 Windows Defender 时该漏洞可以成功利用。
- 它建立在一个名为 RoguePlanet 的早期缺陷之上,而根据发现这两个漏洞的研究人员说法,微软对该缺陷的修补并不完整。
- 微软尚未发布 ShieldBreak 的修复补丁,也未对 TechCrunch 就此缺陷发出的置评请求作出回应。
新的零日漏洞利用 Windows Defender 缺陷
ShieldBreak 的工作方式是滥用 Windows Defender 本身内部的一个弱点,将本应抓捕恶意软件的工具变成攻击者所需的入口。一旦被触发,成功的攻击可以让黑客从对机器的受限低权限访问跃升为对设备及其上所有数据的完全控制。
ShieldBreak 利用程序的技术细节
这项发现背后的研究人员自称为 Nightmare Eclipse,他以一个可运行的 Windows 应用程序形式发布了概念验证,而不仅仅是书面描述。这个决定很关键,因为它将原始材料交到任何具备技术能力的人手中,使其可以复现攻击,而不仅仅是了解理论框架。安全研究员 Will Dormann 独立检查了该利用程序,并确认其按描述工作——但前提是 Windows Defender 处于开启状态,而这在绝大多数 Windows 设备上是默认设置。
受影响的 Windows 版本及触发方式
根据研究人员自己的披露,这个Windows Defender 缺陷波及了当前微软操作系统的广泛版本:Windows 10、包括最新 25H2 版本在内的 Windows 11,以及 Windows Server 2025。要让攻击生效,目标必须实际运行携带该利用代码的恶意应用。这是一个重要的限制条件——这并不是那种仅通过连接网络就会自动触发的漏洞——但它仍然为社会工程、网络钓鱼,或将恶意载荷捆绑进看似无害的程序留下了大量空间。
之所以重要,是因为 Windows Defender 在消费级和企业级设备上都是默认启用的,因此在技术上暴露于这一零日 Windows 漏洞之下的设备数量极其庞大,尽管在现实世界中要成功利用仍然取决于能否诱骗某人去运行一个文件。
与先前 RoguePlanet 利用及补丁问题的关联
ShieldBreak 并不是一次孤立的发现——它更像是续集。Nightmare Eclipse 此前曾披露过一个名为 RoguePlanet 的相关缺陷,微软当时也确实发布了补丁。问题在于,据这位研究人员称,该修复并不彻底。
Nightmare Eclipse 表示,ShieldBreak 实际上完全绕过了早先的 RoguePlanet 补丁,相当于重新打开了一扇微软自认为已经关闭的大门。这一说法本身就相当引人注目:它暗示微软针对先前与 ShieldBreak 相邻的缺陷所做的修复工作,充其量只是部分到位。对于那些认为 RoguePlanet 问题已经解决的防御方和 IT 团队来说,这类细节会迫使他们重新审视补丁记录。
微软的回应与持续的披露冲突
微软基本保持沉默。针对 ShieldBreak 尚未发布任何补丁,当 TechCrunch 就该缺陷寻求评论时,公司也没有立即回应。
缺乏补丁与官方说明
由于微软在漏洞公开前没有获得提前修复的时间窗口,ShieldBreak 被视为真正的零日漏洞:软件厂商在细节公开前获得的准备防御时间为零天。这样的定性对企业安全团队很重要,他们现在必须在没有官方补丁可依赖的情况下,权衡诸如监控可疑应用执行、收紧终端控制等缓解措施。
法律威胁与对研究人员的撤回声明
这并不是微软与 Nightmare Eclipse 之间的第一次摩擦。早在 5 月,微软发布了一篇博客文章,警告称可能会对那些在公司自身披露政策之外发布零日细节的安全研究人员采取法律行动——这一措辞被广泛解读为针对像 Nightmare Eclipse 这样的研究人员。该文章迅速引发更广泛安全社区的强烈反弹,许多研究人员描述了他们在微软处理漏洞报告方式上遭遇的类似挫折。微软最终在一则社交媒体帖子中收回了这一威胁,尽管最初的博客文章仍然保持发布且未作修改。
研究人员关于漏洞报告被不当处理的指控
在一系列帖子中,Nightmare Eclipse 认为微软对他们态度恶劣,且未能妥善处理其提交的漏洞报告,将公开披露描述为“最后手段”而非“首选方式”。这是一个严肃的指控,也是为何这一特定的 Windows 安全漏洞不断以公开形式出现,而不是通过与微软安全团队的私下协调来处理的核心原因。同一研究人员此前披露的数个漏洞,后来都被用于针对各类组织的真实攻击,这使得每当一个新的漏洞在没有现成修复方案的情况下被公开时,风险都会显著上升。
更广泛的影响对双方都不舒服。如果研究人员认为披露渠道已经失效,未来可能会有更多零日漏洞在没有补丁的情况下浮出水面——在这段空档期内用户将暴露在风险之下。但如果微软对研究人员的法律姿态再次强硬起来,它就有可能把未来的发现进一步推向地下世界,在那里首先发现它们的是攻击者,而防御者则是最后一个知道的人。
常见问题
什么是 ShieldBreak 漏洞?
ShieldBreak 是一个新的 Windows 漏洞,它利用了 Windows Defender 中的缺陷,使黑客能够获得受影响设备的完全系统访问权限。
哪些 Windows 版本受到 ShieldBreak 的影响?
ShieldBreak 影响 Windows 10、包括最新 25H2 版本在内的 Windows 11,以及 Windows Server 2025。
ShieldBreak 利用程序是如何被触发的?
当用户运行一个专门设计用来触发该漏洞的恶意 Windows 应用时,该利用程序就会被激活。
微软是否已发布修复 ShieldBreak 的补丁?
没有。微软尚未发布修复 ShieldBreak 的补丁,也未就该漏洞公开发表评论。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”什么是 ShieldBreak 漏洞?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShieldBreak 是一个新的 Windows 漏洞,它利用了 Windows Defender 中的缺陷,使黑客能够获得受影响设备的完全系统访问权限。”}},{“@type”:”Question”,”name”:”哪些 Windows 版本受到 ShieldBreak 的影响?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShieldBreak 影响 Windows 10、包括最新 25H2 版本在内的 Windows 11,以及 Windows Server 2025。”}},{“@type”:”Question”,”name”:”ShieldBreak 利用程序是如何被触发的?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”当用户运行一个专门设计用来触发该漏洞的恶意 Windows 应用时,该利用程序就会被激活。”}},{“@type”:”Question”,”name”:”微软是否已发布修复 ShieldBreak 的补丁?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”没有。微软尚未发布修复 ShieldBreak 的补丁,也未就该漏洞公开发表评论。”}}]}
本文在人工智能协助下完成,并由编辑团队进行审核。

