SgrmFault : chaîne d'exploitation combinant WerFaultSecure.exe et SgrmAgent.sys pour altérer des processus
🔍 Contexte Publié en août 2026 sur GitHub par Angelo Frasca Caccia (lem0nSec_) et Alejandro Pinna, SgrmFault est un Proof-of-Concept (PoC) d’exploitation Windows présenté aux conférences REcon 2026 et DEF CON 34. ⚙️ Mécanisme technique La chaîne d’exploitation repose sur deux composants Windows légitimes : WerFaultSecure.exe : utilisé pour une technique d’injection de code basée sur COM (revivifiée), permettant l’exécution de shellcode dans un contexte privilégié. SgrmAgent.sys (driver Microsoft System Guard Runtime Monitor) : expose une primitive de tampering de processus via APC (Asynchronous Procedure Call). La chaîne complète permet d’altérer des processus protégés (ex: MsMpEng.exe, processus PPL) depuis un contexte non-privilégié disposant de SeDebugPrivilege. ...