Deep Instinct Windows Agent 1.2.24.0 contains an unquoted service path vulnerability in the DeepNetworkService that allows local users to potentially execute code with elevated privileges. Attackers can exploit the unquoted path in C:\Program Files\HP Sure Sense\DeepNetworkService.exe to inject malicious code that would execute with LocalSystem permissions during service startup.
CVE-2020-36934 is a local privilege escalation vulnerability in Deep Instinct Windows Agent 1.2.24.0 affecting the DeepNetworkService with an unquoted service path. An authenticated local attacker can inject malicious executables to achieve code execution with LocalSystem privileges. While no public exploit is available, the vulnerability is straightforward to exploit and poses significant risk to organizations using this endpoint protection solution.
Immediate Actions:
1. Identify all systems running Deep Instinct Windows Agent version 1.2.24.0 using asset inventory and endpoint management tools
2. Restrict local administrative access and enforce principle of least privilege across affected systems
3. Monitor for suspicious service startup activities and unexpected process execution with LocalSystem privileges
Patching Guidance:
1. Upgrade Deep Instinct Windows Agent to version 1.2.25.0 or later immediately
2. Test patches in non-production environment before enterprise deployment
3. Prioritize patching for systems in banking, government, and critical infrastructure sectors
4. Implement phased rollout to minimize operational disruption
Compensating Controls (if immediate patching not possible):
1. Implement file integrity monitoring on C:\Program Files\HP Sure Sense\ directory
2. Restrict write permissions to the service directory to SYSTEM and Administrators only
3. Disable or remove unnecessary local user accounts with interactive logon rights
4. Deploy application whitelisting to prevent unauthorized executable execution
5. Enable Windows Defender Application Guard for additional isolation
Detection Rules:
1. Monitor for file creation/modification in C:\Program Files\HP Sure Sense\ with suspicious naming patterns
2. Alert on DeepNetworkService startup with unexpected child processes
3. Track privilege escalation events (Event ID 4688 with elevated token)
4. Monitor registry modifications to service configuration (HKLM\SYSTEM\CurrentControlSet\Services\DeepNetworkService)
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل وكيل Deep Instinct Windows الإصدار 1.2.24.0 باستخدام أدوات جرد الأصول وإدارة نقاط النهاية
2. تقييد الوصول الإداري المحلي وفرض مبدأ الامتياز الأقل عبر الأنظمة المتأثرة
3. مراقبة أنشطة بدء الخدمة المريبة وتنفيذ العمليات غير المتوقعة بامتيازات LocalSystem
إرشادات التصحيح:
1. ترقية وكيل Deep Instinct Windows إلى الإصدار 1.2.25.0 أو أحدث على الفور
2. اختبار التصحيحات في بيئة غير الإنتاج قبل نشر المؤسسة
3. إعطاء الأولوية لتصحيح الأنظمة في قطاعات البنوك والحكومة والبنية التحتية الحرجة
4. تنفيذ النشر المرحلي لتقليل الاضطراب التشغيلي
الضوابط البديلة (إذا لم يكن التصحيح الفوري ممكناً):
1. تنفيذ مراقبة سلامة الملفات في دليل C:\Program Files\HP Sure Sense\
2. تقييد أذونات الكتابة لدليل الخدمة إلى SYSTEM والمسؤولين فقط
3. تعطيل أو إزالة حسابات المستخدمين المحليين غير الضرورية مع حقوق تسجيل الدخول التفاعلي
4. نشر القائمة البيضاء للتطبيقات لمنع تنفيذ الملفات التنفيذية غير المصرح بها
5. تفعيل Windows Defender Application Guard للعزل الإضافي
قواعد الكشف:
1. مراقبة إنشاء/تعديل الملفات في C:\Program Files\HP Sure Sense\ بأنماط تسمية مريبة
2. التنبيه عند بدء DeepNetworkService مع عمليات فرعية غير متوقعة
3. تتبع أحداث تصعيد الامتيازات (معرف الحدث 4688 مع رمز مرفوع)
4. مراقبة تعديلات السجل لتكوين الخدمة (HKLM\SYSTEM\CurrentControlSet\Services\DeepNetworkService)