Сегодня 21 января 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Обнаружена уязвимость Windows, позволяющая откатывать обновления безопасности

С целью обхода функций безопасности Windows, в частности, Driver Signature Enforcement, злоумышленники могут понижать версии компонентов ядра системы и развёртывать в ней руткиты. Хакеры способны брать под контроль механизм обновления Windows, чтобы внедрять на обновлённую машину устаревшие и уязвимые программные компоненты — при этом система формально сохраняет статус актуальной.

 Источник изображения: Ricardo Resende / unsplash.com

Источник изображения: Ricardo Resende / unsplash.com

О проблеме сообщил эксперт компании SafeBreach Алон Левиев (Alon Leviev), но в Microsoft её отвергли, заявив, что она не превышает заданного уровня угроз, потому что позволяет запускать код в ядре только с привилегиями администратора. Исследователь разработал и опубликовал инструмент Windows Downdate, который позволяет произвольно понижать версии компонентов и повторно открывать на, казалось бы, полностью обновлённой ОС уже известные уязвимости. Ему удалось обойти защиту функции Driver Signature Enforcement (DSE) — так гипотетический злоумышленник может загрузить неподписанные драйверы и развернуть руткит, который отключит средства управления безопасностью. При этом действия хакера останутся незамеченными.

Изучая механизм вредоносного отката версий компонентов, Левиев открыл уязвимость, которой был присвоен номер CVE-2024-21302. Она позволяет повышать привилегии пользователя, и Microsoft её закрыла. Но уязвимость Windows Update остаётся актуальной. Атака, как продемонстрировал исследователь, производится путём подмены файла ci.dll, ответственного за обеспечение работы DSE, на более старую версию, которая не требует наличия подписи у драйверов и позволяет им обходить средства защиты — уязвимая копия библиотеки загружается в память сразу после того, как Windows начинает проверку её последней копии. В результате система «думает», что проверила файл, и позволяет загружать в ядро неподписанные драйверы.

Эксперт описал метод отключения или обхода средства Microsoft Virtualization-based Security (VBS), которое создаёт в Windows изолированную среду для защиты важных ресурсов. Обычно для этого блокируются UEFI и изменения конфигурации реестра, но её можно отключить, если у неё не установлены максимальные настройки безопасности — для этого необходимо изменить в реестре один из ключей. При частичном отключении некоторые файлы VBS могут заменяться уязвимыми версиями, открывая путь к вмешательству в работу средств Windows Update. Господин Левиев указывает, что необходимо осуществлять тщательный мониторинг процедур понижения версии, даже если эти процедуры не превышают заданных уровней угроз.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Google стала на шаг ближе к ИИ, который думает как человек — представлена архитектура Titans 35 мин.
У «Ростелекома» произошла утечка данных — клиентам рекомендовано сменить пароли 37 мин.
Разработчики Kingdom Come: Deliverance 2 подтвердили релиз в GOG — игра выйдет без DRM-защиты, но с задержкой 3 ч.
Трамп обвалил рынок криптовалют, забыв о них на инаугурации и в первых указах 3 ч.
У Nvidia закончились игровые видеокарты в облаке 4 ч.
Российское ПО не удовлетворяет 63 % айтишников по части совместимости с другим софтом 4 ч.
Олдскульная стратегия Tempest Rising в духе Command & Conquer стала доступна для предзаказа в российском Steam и обзавелась временной демоверсией 4 ч.
Золотой век наступил раньше времени: разработка Sid Meier’s Civilization VII официально завершена 5 ч.
«Мечты сбываются»: амбициозный мод GTA: Vice City Nextgen Edition на движке от GTA IV наконец получил точную дату выхода 5 ч.
RuStore стал вторым самым популярным магазином Android-приложений в России 6 ч.
Бренд Xastra дебютировал в России с вентиляторами с экранами, а также кулерами и корпусом для игровых ПК 4 мин.
Ноутбуки оказались в лидерах по росту цен среди электроники в России, и не прекратят дорожать 23 мин.
Microsoft ввязалась в выпуск чужих квантовых компьютеров — это будут лучшие системы на рынке 57 мин.
Цена бренда Tesla рухнула на $15 млрд в прошлом году — виноват Илон Маск и устаревший модельный ряд 2 ч.
Amazon снова стала крупнейшим в мире корпоративным покупателем возобновляемой энергии в 2024 году 4 ч.
Учёные отказали частицам тёмной материи в возможности быть сверхтяжёлыми 4 ч.
Спецслужбы США и ЕС: причиной обрывов кабелей в Балтийском море стали не диверсии, а низкая квалификация экипажей 4 ч.
Seagate начала поставки HAMR-дисков Exos M вместимостью 36 Тбайт 5 ч.
Трамп отменил принудительный перевод США на электромобили 5 ч.
AAEON выпустила плату Boxer-8654AI-Kit на базе NVIDIA Jetson Orin NX 5 ч.