Сегодня 31 октября 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Обнаружена уязвимость Windows, позволяющая откатывать обновления безопасности

С целью обхода функций безопасности Windows, в частности, Driver Signature Enforcement, злоумышленники могут понижать версии компонентов ядра системы и развёртывать в ней руткиты. Хакеры способны брать под контроль механизм обновления Windows, чтобы внедрять на обновлённую машину устаревшие и уязвимые программные компоненты — при этом система формально сохраняет статус актуальной.

 Источник изображения: Ricardo Resende / unsplash.com

Источник изображения: Ricardo Resende / unsplash.com

О проблеме сообщил эксперт компании SafeBreach Алон Левиев (Alon Leviev), но в Microsoft её отвергли, заявив, что она не превышает заданного уровня угроз, потому что позволяет запускать код в ядре только с привилегиями администратора. Исследователь разработал и опубликовал инструмент Windows Downdate, который позволяет произвольно понижать версии компонентов и повторно открывать на, казалось бы, полностью обновлённой ОС уже известные уязвимости. Ему удалось обойти защиту функции Driver Signature Enforcement (DSE) — так гипотетический злоумышленник может загрузить неподписанные драйверы и развернуть руткит, который отключит средства управления безопасностью. При этом действия хакера останутся незамеченными.

Изучая механизм вредоносного отката версий компонентов, Левиев открыл уязвимость, которой был присвоен номер CVE-2024-21302. Она позволяет повышать привилегии пользователя, и Microsoft её закрыла. Но уязвимость Windows Update остаётся актуальной. Атака, как продемонстрировал исследователь, производится путём подмены файла ci.dll, ответственного за обеспечение работы DSE, на более старую версию, которая не требует наличия подписи у драйверов и позволяет им обходить средства защиты — уязвимая копия библиотеки загружается в память сразу после того, как Windows начинает проверку её последней копии. В результате система «думает», что проверила файл, и позволяет загружать в ядро неподписанные драйверы.

Эксперт описал метод отключения или обхода средства Microsoft Virtualization-based Security (VBS), которое создаёт в Windows изолированную среду для защиты важных ресурсов. Обычно для этого блокируются UEFI и изменения конфигурации реестра, но её можно отключить, если у неё не установлены максимальные настройки безопасности — для этого необходимо изменить в реестре один из ключей. При частичном отключении некоторые файлы VBS могут заменяться уязвимыми версиями, открывая путь к вмешательству в работу средств Windows Update. Господин Левиев указывает, что необходимо осуществлять тщательный мониторинг процедур понижения версии, даже если эти процедуры не превышают заданных уровней угроз.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Call of Duty: Black Ops 6 показала крупнейший запуск в истории серии и помогла Game Pass установить новый рекорд 7 мин.
Microsoft переманила ведущего разработчика Marvel’s Wolverine — он возглавил команду Perfect Dark 50 мин.
Поражённый зомби-вирусом Сеул в трейлере PvPvE-экшена Nakwon: Last Paradise 2 ч.
Троян FakeCall для перехвата звонков на Android получил ворох новых функций для кражи данных пользователей 2 ч.
Падение продаж, неудачи Star Wars Outlaws и «глубокая трансформация»: Ubisoft отчиталась о результатах за первую половину финансового года 3 ч.
Покупка Activision помогла Microsoft нарастить игровую выручку, но консоли продаются всё хуже 3 ч.
В работе TikTok в России опять произошли массовые сбои 3 ч.
Прогулки по жуткой фабрике сладостей в свежем трейлере Little Nightmares III 4 ч.
Искусственный интеллект вывел Python в лидеры среди языков программирования 5 ч.
Microsoft научилась зарабатывать на ИИ, но вкладывать в него предстоит ещё много 5 ч.
KKR подписала соглашение о партнёрстве с ECP для строительства ЦОД и реализации энергетических проектов на $50 млрд 2 ч.
Cisco представила ИИ-сервер UCS C885A M8 на базе NVIDIA H100/H200 или AMD Instinct MI300X 2 ч.
В MIT создали «фитнес-браслеты» для нейронов — они обволакивают клетки и помогают им быть здоровыми 2 ч.
Samsung наконец решила проблемы с HBM3E — поставки передовой памяти для Nvidia начнутся до конца года 4 ч.
Meta отчиталась о слабом росте числа пользователей и предупредила об увеличении расходов на ИИ 5 ч.
Meta сообщила об убытках подразделения Reality Labs в размере $4,4 млрд в третьем квартале 8 ч.
Samsung признала, что полупроводниковый бизнес терпит бедствие — прибыль обвалилась на 40 % 8 ч.
Waymo и Gemini научат роботакси справляться со сложными дорожными ситуациями 9 ч.
One-Netbook представила портативную консоль OneXFly F1 Pro с Ryzen 9 AI HX 370 и 144-Гц экраном OLED 13 ч.
Новая статья: Система жидкостного охлаждения PCCooler DA360 Pro ARGB Digital: ещё одна из рода AiO 13 ч.