Bughunter verbetert exploitcode voor Windows-gat om Microsoft-patch te omzeilen

Een securityonderzoeker heeft verbeterde exploitcode gepubliceerd voor de RoguePlanet-kwetsbaarheid in Windows Defender. De code zou Microsofts patch van juli volledig omzeilen en een aanvaller die al lokale toegang heeft, systeemrechten kunnen geven.

De exploitcode van securityonderzoeker Nightmare-Eclipse heet ShieldBreak en is beschikbaar op ontwikkelplatform GitHub. De bughunter voelt zich miskend door Microsoft en publiceert als reactie zerodaygaten. De nieuwe exploitcode omzeilt volgens Nightmare-Eclipse Microsofts patch van begin juli volledig. Het gaat om de kwetsbaarheid RoguePlanet (CVE-2026-50656) , die in Microsofts securitysoftware Defender zit.

Gat in Windows 11, 10 en serverversies

ShieldBreak werkt op een gepatchte Windows-installatie, inclusief de nieuwste patchronde van augustus, meldt de onderzoeker op X. Nightmare-Eclipse heeft de proof-of- conceptcode getest op de 25H2-release van Windows 11 en op de vroege proefversie van Windows 11 in het Canary-releasekanaal van Microsoft. De exploitcode is daarnaast getest op Windows Server 2025.

Nightmare-Eclipse, ook bekend als Chaotic Eclipse, MSNightmare en Infinite Nightmare, claimt dat de exploitcode ook werkt op Windows 10 en oudere versies van Windows Server. In Windows Server 2016, 2019 en 2022 zit dezelfde onderliggende kernelsoftware als in Windows 10.

Misbruik van de RoguePlanet-kwetsbaarheid geeft aanvallers met lokale toegang tot Windows vergaande systeemrechten in het besturingssysteem, schrijft Security Affairs. Dit gebeurt via de Malware Protection Engine in Microsoft Defender. Die securitysoftware van Microsoft draait op alle ondersteunde versies van Windows.

Exploitcode verbeterd

Nightmare-Eclipse onthulde RoguePlanet begin juni en schreef toen dat de vrijgegeven exploitcode wat wisselvallig was. Succesvol misbruik van de kwetsbaarheid was niet gegarandeerd. De nu vrijgegeven, verbeterde exploitcode werkt wel 100 procent, claimt de maker in het readme-bestand op GitHub.

Windows Defender. Beeld: Microsoft
Icoon van Windows Defender. Beeld: Microsoft

Door Jasper Bakker

Nieuwsredacteur

12-08-2026 • 11:52

110

Submitter: CriticalHit_NL

Reacties (110)

Sorteer op:

Weergave:

Sommige reacties hier zijn best grappig.

Zolang Responsible Disclosure in handen is van het bedrijf zelf, zij het proces beheren, gradaties geven aan disclosures, de uitbetaling doen en als enige "alle" informatie heeft, valt het moeilijk te valideren of het allemaal eerlijk en juist gebeurd. De aantijgingen zijn vrij interessant, het niet ontkennen nog interessanter.

Ondanks dat je je kan afvragen of het allemaal etisch is wat deze persoon doet, zorgt hij er wel voor dat best wel schokkende vulnerabilities voor het publiek bekend wordt en bedrijven detectie maatregelen kunnen nemen. Het feit dat hij 0day's post geeft me wel een dubbel gevoel, maar dat ie het publiekelijk post, en het niet meer volgens de Responsible Disclosure meld, zou toch te denken moeten geven of Microsoft wel juist uitkeert en zelf wel zo responsible is.

Dat Nightmare-Eclipse de exploits niet lijkt te verkopen op het Darkweb zouden mensen ook in het achterhoofd moeten houden die hun nu verketteren.
A “whistleblower,” in my definition, is a person who through hard experience has concluded that their life inside an institution has become incompatible with the principles developed in—and the loyalty owed to—the greater society outside it, to which that institution should be accountable.” - Edward Snowden
Ik snap niet dat tegen hemniks wordt gedaan. Hij reageerd alsof hij op zijn tenen getrapt is omdat hij niet de reactie van Microsoft krijgt die hij wil hebben. Hij reageerd dus net als een klein kind wat de zin niet krijgt en dan zegt "als jij niet doet wat jij wil, ga ik dit doen. Lekker puhh". Oppaken zo een en laten boeten. In wezen is hij nou een crimineel omdat hij zijn HACK methode openbaar zet voor andere criminelen. De schade die Microsoft daardoor lijdt is gigantisch.
Als hij het eerst heeft gemeld bij Microsoft en zij een redelijke tijd hebben gehad om het op te lossen, dan is het publiceren van een kwetsbaarheid niet per definitie strafbaar. Gebruik maken van zo'n kwetsbaarheid dan weer wel.

De exploidcode is echter ontworpen om de oplossing van Microsoft te omzeilen en dat zou het publiceren strafbaar kunnen maken. (In Nederland: Wet computercriminaliteit III, Artikel 161septies Sr: aanbieden van middelen om computercriminaliteit te plegen.)
De exploidcode is echter ontworpen om de oplossing van Microsoft te omzeilen

Met mijn boerenverstand zou ik zeggen dat de oplossing dan niet voldoende kan zijn geweest, want er is een nieuwe exploit mogelijk?
Het gaat niet om MS, het gaat om de 100 miljoenen Windows-gebruiken die extra risico lopen om gehackt te worden door dit volstrekt onverantwoorde gedrag. Dit is asociaal, op het criminele af.
Sinds wanneer is iemand die iets beschrijft 'crimineel'? Want dat is wat je doet als je fouten/lekken/bewuste backdoors documenteert.

Microsoft loopt wellicht wat reputatieschade op maar krijgen alsnog gratis gevonden kwetsbaarheden aangeboden met werkende voorbeeld code. Als dit niet gebeurt blijft het er wellicht nog jaren inzitten.

Consumenten winnen hier ook. Het is niet alsof dit pas mogelijk is nadat iemand publiek code deelt.

Wat de echte verliezers betreft... Omstreden beveiligingsbedrijven die hun hacktools aan overheden aanbieden tegen grof geld en nu wellicht naar nieuwe exploits op zoek moeten?
Hier mist wel enige nuance. Ik vind dat je echt te kort door de bocht gaat.

Ten eerste gaat het niet alleen om het documenteren van fouten / lekken (en voor het claimen een bewuste backdoor is totaal geen bewijs) maar om het publiekelijk publiceren van exploit code.

Ten tweede; als responsible disclosure was gevolgd had MS dit ook kunnen patchen en zou dit er niet "nog jaren inzitten".

De consument loopt totdat er een werkende patch is in eerste instantie risico nu er een exploit besdchikbaar is. Dat had niet gehoeven wanneer er gewoon responsible discloure was gevolgd. Er is geen enkele indicatie dat deze kwetsbaarheid bij iemand anders bekend was.
Wat de echte verliezers betreft... Omstreden beveiligingsbedrijven die hun hacktools aan overheden aanbieden tegen grof geld en nu wellicht naar nieuwe exploits op zoek moeten?
Want die bedrijven kenden dit lek en boden dit voor grof geld aan? Heb je daar ook enig bewijs voor?

[Reactie gewijzigd door Bor op 13 augustus 2026 10:56]

Ik ga zeker kort door de bocht in mijn reactie. Dit is natuurlijk niet netjes. Maar mensen ervoor opsluiten? Hoe wil je het wettelijk illegaal maken zonder dat zo'n wet direct misbruikt wordt om o.a. zaken onder de pet te houden?

De consument loopt niet opeens risico. Die loopt meer risico. Voor die tijd bestond het lek ook, alleen weet je niet bij wie het allemaal bekend was.
Want die bedrijven kenden dit lek en boden dit voor grof geld aan? Heb je daar ook enig bewijs voor?
Niet wat ik bedoelde of wat ik zei. Wat ik bedoel is dat er bedrijven zijn die dit soort exploits voor zichzelf houden om dure hacktools te verkopen. Wellicht hadden die dit lek al ontdekt en werd het al uitgebuit. In dat geval zullen ze balen. Bewijs ga je hier nooit voor vinden natuurlijk.

En ja, deze persoon had ze in stilte kunnen verkopen. Dat was heel veel schadelijker geweest dan dit.

Mijns inziens was stilhouden (omdat de persoon niet meer via responsible disclosure wil rapporteren) zelfs schadelijker dan dit - op de langere termijn. De persoon denkt MS een hak te zetten maar werkt eigenlijk gewoon voor ze nu, vind ik ergens ook wel grappig.

[Reactie gewijzigd door leendt op 13 augustus 2026 14:43]

Precies mijn gedachte :) Deze man moet gewoon aangepakt worden.
Inderdaad super goed onderbouwde logica, iedereen die iets doet wat niet direct 100% duidelijk is voor de gemiddelde Nederlander gewoon de cel in (????).
Het is meer dat hij iedereen wil laten weten dat dit bestaat. Bovendien zou hij bug bounty geld moeten hebben gekregen voor zijn exploits, volgens de regels van Microsofts bug bounty program zelf. Natuurlijk staat er in dat Microsoft de laatste beslissing heeft, maar er is geen goed argument te bedenken waarom Microsoft een exploit zou patchen waarvan niemand wist, behalve deze researcher die hem heeft gedisclosed aan Microsoft via hun bug bounty, en dan die researcher geen bounty geven. Het is ook niet illegaal, aangezien het al aan Microsoft verteld is. Er is dus niets wat ze tegen hem kunnen doen. Wees bovendien blij dat hij zijn exploit niet verkoopt.
Microsoft zou deze man een miljoen moeten geven voor alle zerodays die hij al heeft gevonden, ongeacht hoe asociaal hij is om ze direct te publiceren, met daarna voor elke toekomstige zeroday die hij vindt en wel ntejes eerst aan Microsoft meldt wederom een bedrag met 5 cijfers (af wat hij ook nodig heeft om tevreden te zijn). Iemand die zich zo vast heeft gebeten in het vinden van fouten ben je liever rijk dan kwijt.
Iemand die ze meteen publiceerd daar ook nog voor belonen? Ik dacht het toch even niet.
Dit hele circus is geloof ik ontstaan doordat Microsoft jarenlang niets liet horen of wou uitbetalen aan deze en andere hackers, en wel (stilletjes) de patches doorvoerde.
Let wel, dat is het eenzijdige verhaal van de Nightmare Eclipse.

Dan nog kan je je afvragen of het publiceren van exploits waardoor veel bedrijven direct risico lopen wel geoorloofd is. Het doel heiligt niet alle middelen toch?

Waar twee vechten hebben er veelal twee schuld. De waarheid zal mogelijk ergens in het midden liggen.

[Reactie gewijzigd door Bor op 12 augustus 2026 12:44]

Microsoft heeft nog niet echt de zaak gecorrigeerd. Het staat Microsoft vrij om de claims recht te praten, daar hebben ze een hele PR-afdeling voor.

Ze hebben een vaag blogartikel geplaatst waarin ze zeggen niet blij te zijn en dat ze samenwerken met anderen, en ze hebben juridisch dreigende taal geuit, maar op de woorden van de specifieke onderzoeker gaan ze niet in.

Als een invididu aantijgingen doet tegen een gigabedrijf en dat gigabedrijf de aantijgingen niet durft te ontkennen, ben ik geneigd te geloven dat Microsoft hier stil over is omdat ze weten dat er het één en ander speelt en dat ze beter geen leugens kunnen verspreiden die eenvoudig kunnen worden aangetoond. Het is ook niet alsof Microsoft nou bekend staat als een bedrijf dat eerlijk en transparant communiceert.

De backdoor die standaardversleuteling van consumenten-Windows omzeilt, die de wereld in is geholpen, heeft Microsoft ook niet verklaard. We weten nu dat de kwetsbaarheid werkt door het NTFS-journal van één schijf af te spelen op een andere schijf, maar waarom dat mogelijk is en hoe die fout is ontstaan heeft Microsoft niet uitgelegd. De aangingen van een backdoor die er expres in zit, zijn daarmee niet onaannemelijk. Niet gek dat Microsoft liever niet lief samenwerkt met iemand die hun geheime backdoors lekt en ze voor schut zet, natuurlijk.

[Reactie gewijzigd door GertMenkel op 12 augustus 2026 13:19]

Uitvechten over media is sowieso nooit een goed ding, dus hier heeft hun legal afdeling echt wel goed over nagedacht.

De blog van Microsoft is net zo vaag als die van de researcher hier. Toon maar aan dat je het proces hebt gevolgd wat microsoft heeft opgesteld voor deze bugs. Hij roept ook maar dingen in het rond. Als je alle stappen volgt heb je ook bewijs ervan, omdat er een papertrail ontstaat.

Die heb ik volgens mij nog ergens gezien.

En jij noemt het een backdoor, het kan ook een daadwerkelijke fout zijn geweest die gewoon niet opgemerkt is. Iets wat per ongeluk voor een test in de code is geslopen en niemand eraan gedacht heeft het eruit te halen. Waarom zou Microsoft dat moeten verklaren? Is het uberhaupt mogelijk voor hen om dat te verklaren als de fout er al lang in zit?
De backdoor die standaardversleuteling van consumenten-Windows omzeilt, die de wereld in is geholpen, heeft Microsoft ook niet verklaard
Waar is het bewijs dat dit een backdoor betreft ipv een onbedoelde kwetsbaarheid?
Ik denk dat de reacties van andere security researchers in het verlengde van Nightmare Eclipse's releases wel boekdelen spreekt. Meer dan genoeg voorbeelden van mensen die vergelijkbare bugs hebben gerapporteerd met hetzelfde resultaat.

Dat ze vervolgens als zeroday worden gepubliceerd omdat ze niet via MSRC willen werken is dan een logische reactie. Niet dat ik het er dan mee eens ben, maar het is logisch. Dat is dan ook waar "de schuld" van Nightmare Eclipse ligt.

[Reactie gewijzigd door jja2000 op 12 augustus 2026 13:14]

Ik denk dat de reacties van andere security researchers in het verlengde van Nightmare Eclipse's releases wel boekdelen spreekt. Meer dan genoeg voorbeelden van mensen die vergelijkbare bugs hebben gerapporteerd met hetzelfde resultaat.
Het lastige is dat je in die gevallen ook veelal een eenzijdig verhaal hebt dat vaak niet tot lastig is te verifiëren. En stel dat die verhalen kloppen; is dat dan voldoende reden om geen responsible discosure meer te volgen maar exploits gewoon publiekelijk online te gooien?
is dat dan voldoende reden om geen responsible discosure meer te volgen maar exploits gewoon publiekelijk online te gooien?
Zeker wel, want dan kunnen andere bedrijven en mensen er iets tegen doen. Vooral als MS niks of te weinig doet om het op te lossen. Anders weet men van niks en kunnen anderen die deze gatenw el weten het misbruiken en de anderen kunnen dan niks er tegen doen.
MS lost het wel degelijk op. Zelfs de persoon die de exploits publiceert claimed niet dat dit niet gebeurt. Andere bedrijven en mensen kunnen bijna alleen maar wachten op een officiële patch. Dit is geen kwetsbaarheid die je makkelijk met een alternatieve oplossing dicht.
Dat is dus niet waar, omdat de "oplossing" van MS dus niet voldoende was. Zie notabene deze artikel.
Het gaat hier om een nieuwe en andere manier om de kwetsbaarheid uit te buiten. De exploitcode moest niet voor niets worden aangepast zoals in het artikel is te lezen. De eerste manier werd wel gestopt maar de nieuwe manier niet. Daar komt absoluut ook een patch voor.
Het lastige is dat je in die gevallen ook veelal een eenzijdig verhaal hebt dat vaak niet tot lastig is te verifiëren.
Het punt wat ik probeer te maken is dat n is wel degelijk niet 1 en de bugs die Nightmare Eclipse heeft gepubliceerd zijn geen simpele probleempjes waar je enige credits voor kan weigeren.
En stel dat die verhalen kloppen; is dat dan voldoende reden om geen responsible discosure meer te volgen maar exploits gewoon publiekelijk online te gooien?
Gelukkig was daar de volledige tweede alinea voor in mijn reactie:
Dat ze vervolgens als zeroday worden gepubliceerd omdat ze niet via MSRC willen werken is dan een logische reactie. Niet dat ik het er dan mee eens ben, maar het is logisch. Dat is dan ook waar "de schuld" van Nightmare Eclipse ligt
de bugs die Nightmare Eclipse heeft gepubliceerd zijn geen simpele probleempjes waar je enige credits voor kan weigeren.
Om dat te bepalen moet je meer informatie hebben. Zo weten we bv niet of hij de eerste was die deze bugs heeft gemeld, of hij zich netjes aan de procedure heeft gehouden etc. Het is moeilijk oordelen vanaf de zijlijn.
Voor de duidelijkheid : nee. Je volgt responsible disclosure (white hat) of je volgt het niet (black/grey hat).
Responsible disclosure vereist de input van beide partijen. Als 1 partij doet alsof er niets is gebeurd (ms) dan is het vrij makkelijk om een white hat eenzijdig om te dopen naar black hat.

In dat geval dan maar tijdelijk extra schade dat MS het voelt zodat het in de toekomst geen issue meer is.
Uiteindelijk zijn alle bugs en zero-days 100% door MS zelf gemaakt en is de consument de slachtoffer.
Ik denk dat de reacties van andere security researchers in het verlengde van Nightmare Eclipse's releases wel boekdelen spreekt. Meer dan genoeg voorbeelden van mensen die vergelijkbare bugs hebben gerapporteerd met hetzelfde resultaat.
Ja kijk, dat is dus mogelijk deels het probleem hier. Als je de 2de bent die een bug rapporteerd, krijg je daar geen beloning voor. Deze persoon kan wel zeggen wat ze willen, maar zonder Microsoft's kant van het verhaal te horen betekend dat niet veel.
Even voor de duidelijkheid, ik heb hiet hier over PrivEsc naar SYSTEM bugs, precies zoals Nightmare Eclipse heeft uitgegeven.
Let wel, dat is het eenzijdige verhaal van de Nightmare Eclipse.
Ik zou verwachten dat als microsoft dacht dat ze gelijk hebben in deze saga dan hadden ze de PR afdeling er wel op uit gestuurd, het feit dat ze hun mond houden spreekt boekdelen... :X
Het zegt precies niets. Een PR afdeling op een zaak als dit zetten heeft ook nadelen waaronder de kans dat het gebeuren meer in het nieuws komt. Zonder meer details en achtergrond kan je echt geen conclusies trekken. Dan rest alleen een eenzijdig niet verifieerbaar verhaal en de onderbuik.
Big tech vs 1 persoon. Dat is niet echt 2.
Het gat bestaat ongeacht of de exploit gepubliceerd wordt of niet. Op deze manier kunnen gebruikers zelf ook mitigerende maatregelen treffen.
Microsoft hoeft niet te 'vechten' dat is net als de FIscus, als je die mensen wat schuldig bent, kan je maar beter betalen, anders heb JIJ het gedaan en niet de Fiscus en zal JIJ op de blaren moeten zitten.

Zo werkt dat met grote bedrijven ook.
Als jij als freelancer voor een grote vis werkt en vervolgens word je niet betaald.
Wie denkt u dan dat er achter z'n poen aan mag zonder dure advocaten/juristen en een dik 'team' aan mensen?? dat bent uzelf hoor, niet dat miljarden multi-national bedrijf.

Die hebben de zaakjes vaak wel dik op orde en zullen als ze ergens onderuit KUNNEN komen, het niet laten om het minstens te 'proberen'
Let wel, dat is het eenzijdige verhaal van de Nightmare Eclipse.
Daar moeten we het mee doen als Microsoft niet reageert.
Waar twee vechten hebben er veelal twee schuld. De waarheid zal mogelijk ergens in het midden liggen.
Dit is niet altijd waar en vaak is het een grote schaal, het zit ook niets eens altijd precies in het midden. Ik ben eerder geneigd een beveiligingsonderzoeker te geloven dan een miljardenbedrijf, zeker een bedrijf als MS. Als het Valve of een ander bedrijf met goede reputatie was dan was het anders geweest. MS heeft niet echt een geweldige reputatie, zeker niet bij mij. Ook al ben ik indirect en direct klant van MS, het is niet zegmaar 1 bedrijf met 1 eiland, het zijn zegmaar veel bedrijven en eilanden in één koepel.
Waar twee vechten hebben er veelal twee schuld.
/offtopic
Welke schuld had Oekraine.?
-
Het zal niet vanaf dag een haat en nijd zijn geweest, maar ooit krijg je door dat je wordt genegeerd. Het wordt een conflict en het verhardt. Zie hier het resultaat.
En stil aan begint het steeds meer en meer duidelijk te zijn waarom Microsoft niet bepaald graag met deze persoon omging... Responsible Disclosure heet zo voor een reden, en deze persoon maakt alleen maar pijnlijk duidelijk dat het hen niets boeit.
Mensen hebben niet zo veel vertrouwen in jou, dat weet je toch?
Wat zou jij doen als al je eerdere bugreports worden weggewoven en onterecht niet geclassificeerd worden onder een bug-bounty programma? Ik snap hem helemaal. Wie niet wil luisteren moet maar voelen. Dit is Microsoft's eigen gekozen spel, en als zij niet volgens de spelregels spelen, waarom zou je als security specialist dan nog gehoorzamen?
Ik snap hem niet helemaal. Wanneer je je zin niet krijgt zijn er meerdere dingen die je kan doen. In dit geval wordt de moral low road gekozen lijkt het. "Wie niet luisteren wil moet maar voelen"? Dat klinkt bijna als chantage. Wie moet er precies voelen? In dit geval is dat niet alleen Microsoft maar ook alle klanten die nu (weer) mogelijk spoed patches moeten uitvoeren incl bijbehorende risico analyses etc. Dat kost gewoon geld. Je dupeert op deze manier veel tot zeer veel onschuldige mensen als er hier überhaupt van schuld gesproken kan worden. Tot nu toe horen we alleen het eenzijdige en mogelijk niet zo heel objectieve verhaal van Nightmare-Eclipse.
Microsoft heeft niet gereageerd op de aantijgingen dat ze kwetsbaarheden wel oplossen maar niet als kwetsbaarheid willen behandelen in hun bug bountyprogramma. Ze hebben wel een github-account uitgezet en hun "digitale misdaad-unit" op de zaak gezet, maar ze ontkennen niet wat er gezegd wordt.

Een bedrijf met een PR-afdeling moet daar toch een mooi verhaal van kunnen maken. Dat dat niet gebeurd is, werkt niet in Microsoft's voordeel.

Daarnaast zijn de kosten voor het patchen van Windows veroorzaakt door de manier waarop Windows werkt. Je mag Microsoft aankijken als hun software zo kapot is dat je iedere keer noodpatches moet uitrollen naast je normale onderhoud.
Je mag Microsoft aankijken als hun software zo kapot is dat je iedere keer noodpatches moet uitrollen naast je normale onderhoud.
Ik vind dit een beetje een dooddoener. Dit komt bij zeer veel bedrijven voor helaas. Abobe, Oracle, Linux discributies en veel veel meer producenten en aanbieders brengen wel eens spoed patches uit. Dat is inherent aan hoe kwetsbaarheden in elkaar steken. We werken doorgaans niet voor niets met de CVSS score die mede aangeeft hoe kritiek (of niet) een lek / patch is (hoewel daar ook nog wel het eea op aan te merken valt)
Aanvullend: Nightmare Eclipse claimt in het verleden zero-days gevonden te hebben en vervolgens niets van Microsoft vernomen te hebben. Dat was het begin van de ruzie. Maar het is niet uitgesloten dat:
  • Hij niet de eerste was die de zero-day meldde
  • Het niet echt een bug, maar een keuze was. (ik heb geen inzicht, maar ik kan me redenen bedenken waarom bepaalde keuzes gemaakt worden: (evil) Geheime diensten, of prioriteiten, maar (minder evil) soms ook t.b.v. performance.)
De moral low road is volgens mij de zero days verkopen op de zwarte markt of aan bedrijven die spionage tools maken. Niet meer willen samenwerken met Microsoft en dan zelf publiceren zodat iedereen ze kan zien is zowat tussenin.

Naar mijn mening heeft Microsoft als grote organisatie, die een paar jaar geleden de belofte gemaakt heeft om security topprioriteit te maken een grote fout begaan door security researchers niet beter te behandelen.
Een miljarden bedrijf als Microsoft wat bugbounties uitgeeft, de bughunter(s) in kwestie na het vinden maanden/jarenlang niet betaald.

MAAR vervolgens WEL een gevonden problemen patcht uitbrengen als 'fix'
'Ik dacht het toch even niet'

Alsof jou baas zegt: ontwikkel dit stuk software, dat gaat mijn bedrijf XYZ opleveren.
Je krijgt er (...) voor en vervolgens nadat het project is uitgerold krijg je een lange neus, dikke vinger en zegt ja baas: 'vriendelijk bedankt voor je werk he! PS. naar je loon/vergoeding kan je fluiten BTW'

Dat soort geintjes dat flik je natuurlijk bij een beetje knappe White hate/grey hat hacker 1x.. daarna ben je 100.000% de sjaak als je hem/haar erbij probeert te naaien of te flessen met het niet uitbetalen van de afgesproken vergoeding/bounty.

Zo kan ik ook wel rijk worden over de rug van een ander...

[Reactie gewijzigd door MalamuteOC op 12 augustus 2026 13:54]

Zeker, dat is niet de bedoeling :) maar dit is ook niet de manier. Negatief bedrag moet je nooit belonen.
Nee precies, Microsoft die dit bij MEERDERE mensen en bug hunters flikt..
Dat moet je inderdaad NIET belonen, maar KEIHARD afstraffen.

Als je als mega corp. 'even' een meervoud van je 'werknemers' (want dat zijn het feitelijk in freelance vorm)

Niet betaald, dan staan daar gewoon consequenties tegenover.
Enkel zijn bij deze bughunter de consequenties zeer serieus.
Maargoed als je 10 man probeert te flessen door ze niet te betalen zoals afgesproken.

zal er 100% een moment komen dat er 1-2 zeggen: tot hier en niet verder..
Dan ga je OOK als groot bedrijf, gewoon voor de spreekwoordelijke bijl..
Want een multinational zijn maakt je niet immuun voor het nakomen van beloftes..

Dat soort gedrag moet je ZEKER niet belonen, maar KEIHARD afstraffen, zie hier het resultaat van beloftes niet nakomen.
Ik had het over de hacker, niet Microsoft. Er zijn andere manieren om dat op te lossen, dat doe je niet zo :) Het is gewoon niet etisch wat die persoon doet, kan je lang en kort over lullen.

[Reactie gewijzigd door Nephalem82 op 12 augustus 2026 14:13]

Nee, want Microsoft heeft dit trucje bij MEERDERE hackers/bughunters geflikt de afgelopen jaar/jaren.

WEL de bug melding/fix ontvangen, doorvoeren en vervolgens met de bounty niet thuisgeven.
Dat is niet hoe de wereld werkt.

Alsof jij (nogmaals) voor een baas werkt, een project ontwikkeld om zijn bedrijf efficiënter te maken..
Om vervolgens bij het voltooien van het project een dikke vinger en een schop te krijgen zonder betaald te worden.

Dat soort gedrag 'moet je niet belonen'
Je vergeet een serie uitroeptekens bij je hoofdletters
Je kunt blijven herhalen wat je eerder zei , maar ik ben het er gewoon niet mee eens. Het gedrag van de hacker valt niet goed te praten, simpel :) .

Ben het volledig eens met de post van @PatrickvanD in deze.

[Reactie gewijzigd door Nephalem82 op 12 augustus 2026 14:17]

ja idd, je kant blijven herhalen dat het niet zo is...
Maar daar ben IK het niet mee eens.

Fijne dag verder.
Het is gewoon niet etisch wat die persoon doet, kan je lang en kort over lullen.
Wat Microsoft doet is al sinds de tijden van Dos niet ethisch.
Wat mij betreft wordt dit bedrijf opgedoekt en de broncode publiek gemaakt.
Pfff, wat een onzin zeg :) heeft Bill je flippo's gestolen?
Negatief bedrag moet je nooit belonen.
Dan beloon je maar niet. Dan staan gevonden fouten nog hetzelfde uur online.
Rancuneus als ik ben begrijp ik Bughunter goed.
En dat is dus onethisch en verspeel je alle krediet :) .
En dat is dus onethisch en verspeel je alle krediet :) .
Het wordt tijd dat de tientallen anderen, die exploits in Microsoft software aan dat bedrijf hebben gemeld en nooit antwoord kregen, hetzelfde gaan doen. Als de consequentie is dat bedrijven dan ervaren dat het onverantwoord is om nog Microsoft software te gebruiken, dan moet dat maar. Opruimen dat bedrijf.
Dat is niet helemaal zonder reden. Meerdere keren heeft Nightmare Ecipse bugs aangemeld die door Microsoft simpelweg werden bestempeld als "niet belangrijk", waarna ze dan toch waren gepatched in de eerst volgende update. In die zin zou microsoft hier dus wel enigszins om gevraagd hebben door te krenterig te zijn om Nightmare Ecipse adequaat te vergoeden. Althans, er van uitgaande dat Nightmare Ecipse niet zomaar wat zegt.

Ik weet niet precies wat Nightmare Ecipse hier mee hoopt te bereiken, want het lijkt er niet op dat microsoft nog zaken wilt doen met hun, maar ik snap wel de frustratie wanneer je enorm veel moeite stopt in het vinden van bugs, en daar schijnbaar te veel dingen vind tot het punt dat microsoft jouw niet meer wilt betalen.
Jij kent het hele verhaal niet he?
Jij kent het hele verhaal niet he?
Dat klopt en dat is precies de reden om niet gelijk te suggereren dat deze persoon beloond moet worden, of extremer, Microsoft gestraft. Er is veel onduidelijk rond dit hele gebeuren en dat maakt oordelen lastig tot onmogelijk. Zo is er is slechts 1 partij die naar buiten treed en de andere kant onder druk probeert te zetten.
Ik weet genoeg. Dit gedrag moet je niet goedkeuren :)

[Reactie gewijzigd door Nephalem82 op 12 augustus 2026 13:26]

Aan de andere kant kan je je inmiddels wel afvragen hoe etisch dit persoon nog bezig is. De publicaties lijken meer en meer bedoeld om MS een hak te zetten dan om de veiligheid van de producten van MS te verbeteren. De manier waarop dit gebeurt zorgt niet alleen bij Microsoft maar ook bij haar afnemers voor onnodige risico's en kosten.
Kosten voor ms? Als ze wat meer geld in testen steken zijn dit soort design flaws te voorkomen. Voor klanten van ms is het een ander verhaal.
Ja, (ook) kosten voor Microsoft. Het is niet zo eenvoudig als "wat meer geld steken in testen". Niet alle bugs worden duidelijk tijdens testen zichtbaar. Geen enkele test biedt 100% dekking en zekerheid.
Bug bounties met het verdiende respect behandelen had een hoop van deze ellende gescheeld.
Wie zegt dat dit niet is gebeurt? Hoe weten we bv dat Nightmare Eclipse de eerste was die een lek melde en dat het daadwerkelijk een groot lek betrof, deze op de hiervoor bedoelde manier is aangedragen etc? Het is moeilijk te oordelen op basis van eenzijdige informatie. Er spelen meerdere factoren mee in de overweging om wel of geen bug bounty uit te keren.
Microsoft kiest hier zelf voor de onduidelijkheid.

Met behulp van blockchain is het redelijk eenvoudig om 100% transparant aan te tonen wie dit als eerste gemeld heeft en wie in aanmerking komt voor de bounty.Ook als daadwerkelijk gemeldde exploit pas na een periode wordt vrijgegeven.
Formele verificatie wel. Maar dat is knap lastig.
Nee ook dat niet. 100% onfeilbaarheid bestaat niet. Dat geldt ook voor 100% veiligheid; een utopie.
Pardon? Kan jij mij een voorbeeld geven waarbij de formele verificatie geen 100% correcte code geeft?

Het doel is dat je wiskundig bewijst dat het altijd correct is. In alle situaties. Ik heb zelf invarianten moeten bepalen en dat is niet iets wat je zo even doet. Dat is ook de reden waarom het niet vaak toegepast wordt.
Wat een onzin. Beveiligingsproblemen gaan er altijd zijn, en ongeacht wat wie dan ook doet is geen enkel probleem op voorhand te voorkomen.
Hoe 'ethisch' is Microsoft de laatste paar 'jaar' nog?
Updates die de boel bricken pushen, dus niet zorgvuldig testen.

Je zal maar een bedrijf runnen wat op windows draait.
Ga je dan ook een boze e-mail (als alles weer gefixt is) sturen naar MS: mijn bedrijf lag X tijd stil, dus kom maar op met de Comp?

nee toch?
Daar krijg je 100% geen gehoor van terug.

Als je als bedrijf maar lang genoeg je bug hunters/bounties niet uitbetaald maar wel de fix doorvoert..
Dan vraag je natuurlijk 100% om problemen.

Alsof je een huis laten bouwen en na afloop de aannemer en bouwvakkers weigert te betalen.
Dan eindig je ook in de rechtzaal. (en terecht!)
Behalve dat je met de aannemer een contract hebt dat die x werk gaat uitvoeren voor x geld. De bughunters hebben dit niet, dus absoluut niet te vergelijken. En dan moeten we er ook nog eens van uit gaan dat nightmare-eclipse hier helemaal de waarheid spreekt. We horen maar 1 kant van het verhaal.

[Reactie gewijzigd door Lagonas op 12 augustus 2026 15:44]

Hoe 'ethisch' is Microsoft de laatste paar 'jaar' nog?
Updates die de boel bricken pushen, dus niet zorgvuldig testen.
De updates worden wel degelijk getest. Kan er dan nog iets door glippen? Jazeker. Dat heeft weinig tot niets met ethiek te maken.
Alsof je een huis laten bouwen en na afloop de aannemer en bouwvakkers weigert te betalen.
Dan eindig je ook in de rechtzaal. (en terecht!)
Een scheve vergelijking en daarbij is eindigen in de rechtzaal heel wat anders dan een bedrijf en talloze klanten hiervan benadelen / aan risico's bloodstellen om je zin door te drijven.
Aan de andere kant kan je je inmiddels wel afvragen hoe etisch dit persoon nog bezig is. ...
Microsoft's handelen is al sinds de tijden van DOS onethisch. Het wordt wat mij betreft tijd dat we dit bedrijf opruimen.
Ik lees niet dat de persoon het om geld te doen is. Eerder om het opzettelijk dwars zitten en andere personen daarbij ook maar benadelen omdat de persoon rancuneus is en zelf erg lage ethische grenzen heeft. Dat hoort eerder geen beloning op te leveren maar vervolging. Anders laat je je als bedrijf en samenleving afpersen dat de persoon maar kan doen wat die zelf wil zonder rekeninig te houden met eigen verantwoordelijkheid naar slachtoffers.
Deze persoon heeft/had nog een appeltje te schillen met MS...
Wellicht, maar mogen we Microsoft dan ook vervolgen voor de security bugs die ze in Windows stoppen?
Je lijkt hier te suggereren dat men opzettelijk security bugs in Windows stopt. Dat is natuurlijk volkomen kolder. Geen enkel product is bugvrij helaas. We zien dit soort bugs ook bij andere besturingssystemen inclusief Apple en Linux. Waar gewerkt wordt worden fouten gemaakt. Een besturingssysteem is daarbij een zeer complex geheel van componenten.

[Reactie gewijzigd door Bor op 12 augustus 2026 13:09]

Je lijkt hier te suggereren dat men opzettelijk security bugs in Windows stopt. Dat is natuurlijk volkomen kolder.
Het is in Windows niet nodig om dit te doen, dus geen overheid zal zijn vingers hieraan branden. Maar ik denk dat er in het verleden genoeg voorbeelden te vinden zijn waarbij overheden achterdeuren in soft- en en hardware stoppen.

In het verleden is het nederlandse telecomnetwerk meerdere keren gehacked door een buitenlandse (bevriende) overheden via opzettelijke achterdeuren.

En volgens mij zijn er nog steeds overheden die verplicht achterdeuren in encryptie en hardware proberen te plaatsen, zelfs via wetten.
Maar ik denk dat er in het verleden genoeg voorbeelden te vinden zijn waarbij overheden achterdeuren in soft- en en hardware stoppen.
Dan heb je het over backdoors waarbij er hier geen enkele aanleiding is om hier vanuit te gaan. Een backdoor is een opzettelijke mogelijkheid tot toegang en wat anders als een "security bug" waar hiervoor naar werd verwezen.
Niet opzettelijk, maar het ontwerp van Windows als generiek os is inmiddels zo ver uitgerekt dat het c2 security niveau wat het ooit had (nt4) bij lange na niet gaat lukken. In plaats van dat aan te pakken zien we nieuwe/oude startmenu features de frontpage halen.
Dat ook niet zo gek he. Windows 11 heeft geen "C2"-beoordeling omdat de oude TCSEC-norm (Orange Book) al in 2001 is afgeschaft.

Windows 11 officieel gecertificeerd volgens de Common Criteria (ISO/IEC 15408).

Windows 11, versions 24H2 and 23H2:
Certified against the Protection Profile for General Purpose Operating Systems (4.3), the PP-Module for VPN Client (2.4), the PP-Module for Wireless Local Area Network Client (1.0), the PP-Module for Bluetooth (1.0) and the Functional Package for Transport Layer Security (TLS) Version 2.0.

[Reactie gewijzigd door Bor op 12 augustus 2026 20:28]

Er zijn hier meer die dat doen, raar gedrag en inderdaad volslagen onzin.
Hoe kunde gij nu weten of dat wel of niet zo is.
Je lijkt hier te suggereren dat men opzettelijk security bugs in Windows stopt. Dat is natuurlijk volkomen kolder.
Microsoft is door de NSA verplicht backdoors te implementeren.
Zou je dat even willen bewijzen en waarom zou dit dan niet voor andere OSsen en producenten zoals Apple en diverse Linux distributies gelden?
https://www.cryptologie.n...history-of-nsa-backdoors/

https://forums.whonix.org...ntel-amd-processors/12573

https://forums.freebsd.or...ected-for-10-years.84258/

https://news.ycombinator.com/item?id=25661201

https://www.infoworld.com...rs-in-cisco-products.html

https://ipvm.com/discussi...earing-in-cisco-s-routers

https://www.technologyrev...l-be-a-problem-from-hell/

Cisco, Juniper, zijn algemeen bekend, behalve bij jou. Microsoft, is langjarig partner.
Dell, IBM, .. Huawei (geen Chinese, NSA)
1. Hardware & Networking Equipment Brands (ANT Catalog Interceptions)Leaked NSA hardware catalogs revealed tools designed to compromise routers, servers, firewalls, and storage devices from brands including:
* Cisco (routers, switches, and security architecture)
* Dell / IBM (servers and computer hardware)
* Juniper Networks (networking equipment)
* Western Digital, Seagate, and Maxtor (hard disk drive firmware targets)
* Huawei (frequently targeted for intelligence collection, alongside Western brands)

2. Software, Tech, & Internet Service Brands (PRISM Program)Under programs like PRISM, documents indicated that the NSA gained access to user data stored on servers of major internet and software companies, typically via compliance with court orders or data collection pipelines:
* Microsoft (including Skype)
* Apple
* Google
* Yahoo
* Facebook
* AOL / PalTalk
* Dropbox (listed as "coming soon" in historical slides)

3. Cryptographic Standards and Standards BodiesRSA Security: In 2013, reports surfaced that RSA received a $10 million payment from the NSA to set a flawed random number generator algorithm (Dual_EC_DRBG) as the default in its BSafe cryptographic toolkit, creating a backdoor. (RSA later urged customers to stop using the default algorithm).

[Reactie gewijzigd door BeosBeing op 20 augustus 2026 08:22]

Jij stelt dat MS verplicht is backdoors in te bouwen. Geen van deze bronnen onderschrijft je stelling en meerdere gaan over bv Linux waarbij hard bewijs ook nog eens ontbreekt.
Jij stelt dat MS verplicht is backdoors in te bouwen. Geen van deze bronnen onderschrijft je stelling en meerdere gaan over bv Linux waarbij hard bewijs ook nog eens ontbreekt.
Twee van de eerste drie die ik bij opzoeken vond, waren toevallig over Linux. Als ze al druk kunnen zetten op de community, hoe denk je dat dit gaat zijn voor commerciële bedrijven.
De Amerikaanse wetten zoals FISA act, CLOUD act, SCA act, Patriot act stellen simpelweg dat bedrijven verplicht zijn mee te werken en hierover niets naar buiten te brengen. Ook in Nederland zijn bedrijven verplicht mee te werken met justitie - particulieren niet - maar er is geen geheimhoudingsplicht en de Amerikanen gaan heel wat verder.
Cisco, Juniper, zijn algemeen bekend, behalve bij jou. Microsoft
Nee hoor, ook ik ken die bedrijven natuurlijk. Het punt is dat je er van alles bij haalt maar geen van die bronnen heeft het over Microsoft of levert direct bewijs. Sommige zaken lijken niet eens over backdoors te gaan zoals:
Leaked NSA hardware catalogs revealed tools designed to compromise routers, servers, firewalls, and storage devices
en
NSA gained access to user data stored on servers of major internet and software companies, typically via compliance with court orders or data collection pipelines
etc.
Natuurlijk heb je gelijk en laten we eerlijk zijn, dit hoort iemand niet te doen. Maar, het komt wel heel vaak voor dat dit soort grote bedrijven zich te goed vinden om met mensen om de tafel te gaan zitten. Er bestaat zelfs een kans dat er helemaal niet op de bevinding gereageerd is en bijna niets is zo frustrerend als je een roepende in de woestijn te voelen.
Iemand die onethisch handelt in dit vakgebied moet je helemaal niet belonen imho. Met het opzettelijk negeren van zaken als responsible disclosure etc geef je eigenlijk al aan aan het verkeerde kant van het spectrum te zitten. Wat is de volgende stap? Extortion?
Ik ben het 100% met je eens en ik zou deze persoon ook niet willen belonen voor zijn (eerdere) gedrag. Aan de andere kant vind ik dat de bevindingen van deze persoon zo waardevol zijn dat Microsoft alles op alles moet zetten om hem tevreden en aan hun kant te krijgen. Nu publiceert hij de zerodays nog, morgen verkoopt hij ze aan een partij die er daadwerkelijk een aanval mee op wil zetten.

Elke andere manier die Microsoft zou kunnen proberen om deze persoon te stoppen met de huidige werkwijze (aansturen op gevangenisstraf of wat dan ook) lijkt mij ook niet productief. De bugs die hij nu niet vindt, worden later wel door anderen gevonden (waarvan je de intentie ook niet kent).
Zit wat meer geschiedenis achter, thans volgens wat de persoon zelf aangeeft.

Zou voorheen wat bugs aangegeven hebben en door Microsoft zijn zuurverdiende centen geweigerd zijn.

Heb het niet helemaal gevolgt, dus kan er iets naast zitten.
ongeacht hoe asociaal hij is om ze direct te publiceren
Ik vind dat je hier wel een beetje makkelijk overheen stapt zo.

Responsible disclosure is er net zo veel voor de uiteindelijke eindgebruikers als Microsoft zelf, die helemaal geen partij zijn in die fittie die hij al dan niet met Microsoft heeft.
Responsible disclosure is er net zo veel voor de uiteindelijke eindgebruikers als Microsoft zelf, die helemaal geen partij zijn in die fittie die hij al dan niet met Microsoft heeft.
Dat deel klopt, maar de hele Responsible Disclosure procedure gaat er wel van uit dat auteur van de code meewerkt. De onderzoeker stelt publicatie uit zodat de auteur de problemen kan oplossen voordat ze algemeen bekend worden. Dat is extra belangrijk als meerdere partijen moeten samenwerken, bv omdat dezelfde bug in verschillende apparaten zit.
Het nadeel daarvan is natuurlijk dat de bug nog een tijd blijft bestaan zonder dat de gebruikers weten dat ze kwetsbaar zijn.

Het is een balans tussen informatie geheim houden en problemen snel oplossen.
Die balans is niet zonder risico, het kan zijn dat het gat al misbruikt wordt en er meer slachtoffers vallen door het geheim te houden. Door het geheim te houden ontneem je die gebruikers de mogelijkheid om zelf maatregelen te treffen.

Als de eigenaar van de code de problemen ontkent of niet oplost dan is het geheimhouden dus niet langer in het belang van eindgebruikers. Dan komt er een punt dat het beter is om alles wat je weet te publiceren zodat de eindgebruiker zelf kan kiezen.

Als de bugs onschuldig zijn dan zal niemand last hebben van de publicatie.
Ik denk dat ze het beste even fysiek kunnen afspreken en een kop koffie met elkaar moeten drinken. De twee partijen hebben duidelijk wat relationele problemen die uitgesproken moeten worden.
zou wel eens willen zien hoe zo,n gast te werk gaat, en dan wel in jip en janneke taal.
en dan ook benieuwd hoeveel tijd die gast nodig heeft om zoiets te vinden.
Hi CoPilot, here are July’s patch notes and binaries. Here is my previous exploit.

Fix it, make no mistakes. :+
LiveOverflow op YouTube heeft recent een kleine serie gedaan over een exploit in Firefox, en hoe Mozilla dat oppakt (en wel via responsible disclosure). Dat en andere videos op zijn channel geven een leuk inkijkje.
Wie mijn pc aanzet heeft meteen toegang. Geen exploit voor nodig :-)

Gewoon geen wachtwoord
Het wel bekende "null" wachtwoord. O-)

Om te kunnen reageren moet je ingelogd zijn