Обнаружена уязвимость Windows, позволяющая откатывать обновления безопасности

С целью обхода функций безопасности Windows, в частности, Driver Signature Enforcement, злоумышленники могут понижать версии компонентов ядра системы и развёртывать в ней руткиты. Хакеры способны брать под контроль механизм обновления Windows, чтобы внедрять на обновлённую машину устаревшие и уязвимые программные компоненты — при этом система формально сохраняет статус актуальной.

Обнаружена уязвимость Windows, позволяющая откатывать обновления безопасности

О проблеме сообщил эксперт компании SafeBreach Алон Левиев (Alon Leviev), но в Microsoft её отвергли, заявив, что она не превышает заданного уровня угроз, потому что позволяет запускать код в ядре только с привилегиями администратора. Исследователь разработал и опубликовал инструмент Windows Downdate, который позволяет произвольно понижать версии компонентов и повторно открывать на, казалось бы, полностью обновлённой ОС уже известные уязвимости. Ему удалось обойти защиту функции Driver Signature Enforcement (DSE) — так гипотетический злоумышленник может загрузить неподписанные драйверы и развернуть руткит, который отключит средства управления безопасностью. При этом действия хакера останутся незамеченными.

Изучая механизм вредоносного отката версий компонентов, Левиев открыл уязвимость, которой был присвоен номер CVE-2024-21302. Она позволяет повышать привилегии пользователя, и Microsoft её закрыла. Но уязвимость Windows Update остаётся актуальной. Атака, как продемонстрировал исследователь, производится путём подмены файла ci.dll, ответственного за обеспечение работы DSE, на более старую версию, которая не требует наличия подписи у драйверов и позволяет им обходить средства защиты — уязвимая копия библиотеки загружается в память сразу после того, как Windows начинает проверку её последней копии. В результате система «думает», что проверила файл, и позволяет загружать в ядро неподписанные драйверы.

Читать также:
Видео: целых 42 минуты геймплея научно-фантастического философского выживания The Alters

Эксперт описал метод отключения или обхода средства Microsoft Virtualization-based Security (VBS), которое создаёт в Windows изолированную среду для защиты важных ресурсов. Обычно для этого блокируются UEFI и изменения конфигурации реестра, но её можно отключить, если у неё не установлены максимальные настройки безопасности — для этого необходимо изменить в реестре один из ключей. При частичном отключении некоторые файлы VBS могут заменяться уязвимыми версиями, открывая путь к вмешательству в работу средств Windows Update. Господин Левиев указывает, что необходимо осуществлять тщательный мониторинг процедур понижения версии, даже если эти процедуры не превышают заданных уровней угроз.

НОВОЕ НА САЙТЕ

Сенатор назвал план Трампа по Украине провальным

Дзен План по урегулированию ситуации на Украине, предусматривающий заморозку конфликта, является провальным, считает вице-спикер Совфеда Константин Косачев. В ходе интервью сенатора Sputnik ведущий напомнил, что в отношении Украины ранее газета Wall Street Journal опубликовала...

Генсек НАТО в Польше одобрил инициативу по укреплению границ с Россией

Дзен Генсек НАТО Марк Рютте во время визита в Польшу приветствовал инициативу Варшавы, а также стран Прибалтики и Финляндии по укреплению границ с Россией. "Мы только что обсуждали усиление совместно со странами Балтии и...

OMV заявила, что отсудила деньги у «Газпром экспорта» за недопоставки

Дзен Австрийская нефтегазовая компания OMV заявила, что дело о поставках газа в ФРГ от "Газпром экспорта" завершилось в ее пользу и международный арбитраж присудил ей 230 миллионов евро плюс проценты и издержки. "Сегодня компания...

ЕС изучает включение России в список стран с высоким риском отмывания денег

Дзен Еврокомиссия изучает вопрос включения России в европейский список стран с высоким риском отмывания средств и финансирования терроризма, заявила еврокомиссар по вопросам финансовой стабильности и финансовых услуг Мейрид Макгиннесс. "Я не могу предвосхищать результат...

Боррель публично оскорбил Трампа

Дзен Уходящий в отставку 1 декабря глава дипломатической службы ЕС Жозеп Боррель в ходе слушаний в Европарламенте сравнил победившего на выборах президента США Дональда Трампа с испанским диктатором Франсиско Франко.«"Соединенные Штаты (При Трампе. —...