freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

利用Windows漏洞,攻击者能降级系统组件恢复漏洞
Zicheng 2024-10-28 11:11:02 94232
所属地 上海

据Hackread消息,在最近的一项研究中,SafeBreach Labs 研究员揭露了一种新的攻击技术,能够操纵Windows 11系统在更新时降级关键系统组件,从而让一些漏洞修复补丁失效。

该攻击原理最初于2024 年 8 月在Black Hat USA 2024上披露,而现在研究人员公布了更多细节,以加强公众对这次攻击的了解。

这种被称为 Windows Downdate 的技术利用的其中一个漏洞是“ItsNotASecurityBoundary”驱动程序签名强制 (DSE) 绕过,能允许攻击者加载未签名的内核驱动程序,将经过验证的安全目录替换为恶意版本,从而能够加载未签名的内核驱动程序。

比如,攻击者可以针对特定组件,例如解析安全目录所必需的“ci.dll”模块,并将它们降级到易受攻击的状态,从而能够利用此绕过并获得内核级权限。

"ItsNotASecurityBoundary "DSE 绕过是一类名为 "虚假文件不变性"(FFI)的新漏洞的一部分,利用了关于文件不可变性的错误假设 ,允许通过清除系统工作集来修改 "不可变 "文件。

研究人员概述了在具有不同级别虚拟化安全(VBS)保护的 Windows 系统中可利用漏洞的步骤,发现了多种禁用 VBS 关键功能的方法,包括凭证防护和受管理程序保护的代码完整性(HVCI)等功能,甚至首次使用了 UEFI 锁。

要利用没有 UEFI 锁的系统,攻击者必须通过修改注册表设置来禁用 VBS。一旦禁用,就可以将 ci.dll 模块降级到易受攻击的版本,并利用“ItsNotASecurityBoundary”漏洞。对带有 UEFI 锁和 "强制(Mandatory )"标志的 VBS 是最安全的配置,即使锁被绕过,VBS 也不会被禁用。 研究人员解释说,目前还没有已知的方法可以在没有物理访问的情况下利用具有这种保护级别的系统。

总体而言,这种 Windows 更新接管功能允许攻击者加载未签名的内核驱动程序、启用自定义 rootkit 以解除安全控制、隐藏进程并保持隐蔽性,从而对企业构成了重大威胁。攻击者可以对关键操作系统组件(包括 DLL、驱动程序甚至 NT 内核)进行自定义降级。 通过对这些组件进行降级,攻击者可以暴露以前修补过的漏洞,使系统容易被利用。

为降低风险,企业应及时更新系统,打上最新的安全补丁,以解决漏洞问题,同时部署有效的端点检测和响应(EDR)解决方案,以检测和响应恶意活动,防止未经授权的访问和数据泄露。 此外,使用 UEFI 锁定和 "强制 "标志启用 VBS 还能提供额外的保护。

参考来源:

New Attack Lets Hackers Downgrade Windows to Exploit Patched Flaws

本文为 Zicheng 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
Zicheng LV.10
这家伙太懒了,还未填写个人描述!
  • 1046 文章数
  • 208 关注者
一周网安优质PDF资源推荐丨FreeBuf知识大陆
2025-03-14
FreeBuf周报 | 谷歌去年向白帽支付了近1800万美元;热门Python库曝严重缺陷
2025-03-14
FreeBuf早报 | X平台遭遇僵尸网络攻击;超5000个恶意程序包正破坏Windows系统
2025-03-11