SgrmFault : chaßne d'exploitation combinant WerFaultSecure.exe et SgrmAgent.sys pour altérer des processus
đ Contexte PubliĂ© en aoĂ»t 2026 sur GitHub par Angelo Frasca Caccia (lem0nSec_) et Alejandro Pinna, SgrmFault est un Proof-of-Concept (PoC) dâexploitation Windows prĂ©sentĂ© aux confĂ©rences REcon 2026 et DEF CON 34. âïž MĂ©canisme technique La chaĂźne dâexploitation repose sur deux composants Windows lĂ©gitimes : WerFaultSecure.exe : utilisĂ© pour une technique dâinjection de code basĂ©e sur COM (revivifiĂ©e), permettant lâexĂ©cution de shellcode dans un contexte privilĂ©giĂ©. SgrmAgent.sys (driver Microsoft System Guard Runtime Monitor) : expose une primitive de tampering de processus via APC (Asynchronous Procedure Call). La chaĂźne complĂšte permet dâaltĂ©rer des processus protĂ©gĂ©s (ex: MsMpEng.exe, processus PPL) depuis un contexte non-privilĂ©giĂ© disposant de SeDebugPrivilege. ...