Microsoft'un baskı kabusu, bir tehdit aktörünün kötü niyetli yazıcı sürücülerini kötüye kullanmasıyla sistem ayrıcalıklarını nasıl elde edebileceğine dair başka bir örneğe devam ediyor.
Geçen ay, güvenlik araştırmacıları yanlışlıkla, Windows PrintnightMare sıfır günü için bir kavram kanıtı istifi açıkladı.
Bu güvenlik açığı CVE-2021-34527 olarak izlenir ve açık hava kodu yürütülmesini veya savunmasız sistemlerde yerel ayrıcalık artışını sağlamak için kötü amaçlı yazdırma sürücülerini yüklemeye izin veren Windows Yazdırma Biriktiricisinde eksik bir izin kontrolüdir.
Microsoft, güvenlik açığını düzeltmesi gereken bir Bant dışı KB5004945 güvenlik güncelleştirmesi yayınladı, ancak güvenlik araştırmacıları, yamanın belirli koşullar altında atlanabileceğini hızla belirledi.
Bununla birlikte, Microsoft, yamalarının amaçlandığı gibi çalıştığını ve güvenlik açığı aktif olarak sömürüldüğü için, tüm Windows kullanıcılarının güncellemeyi kurmasını tavsiye etti.
Dün, Güvenlik Araştırmacısı ve Mimikatz Creator Benjamin Delpy, kötü amaçlı yazıcı sürücüleri aracılığıyla yerel sistem ayrıcalıklarını kazanmak için Windows'un normal yazıcı sürücülerini yükleme yöntemini kötüye kullanmanın bir yolunu bulduğunu söyledi.
Bu teknik, yöneticilerin Microsoft'un yazıcı sürücüsünün kurulumunu yönlendirmenin önerilen azaltmalarını yönlendirse, yöneticilere ve yazdırmayı devre dışı bıraksa bile, bu teknik kullanılabilir.
#printnightMare - Bölüm 3 Yamağını bile biliyorsunuz, varsayılan yapılandırma (veya #Microsoft ayarlarıyla uygulanan güvenlik), standart bir kullanıcı sürücüleri sistem olarak yükleyebilir mi? - Yerel ayrıcalık yükselişi - #feature pic.twitter.com/zdge0okzki
Bu yeni yerel imtiyaz yükseltme yöntemi, PRINTNEWNMARE'e yaygın olarak adlandırılan biriyle aynı olmasa da, Delpy, BleepingComputer'a benzer yazıcı sürücüsü kurulum hatalarını aynı isimde sınıflandırılacak şekilde gördüğünü söyledi.
BleepingComputer ile bir konuşmada, delpl, Azaltma uygulandığında bile, bir tehdit aktörünün imzalı bir kötü niyetli yazdırma sürücüsü paketi oluşturabildiğini ve diğer sistemlerde sistem ayrıcalıklarını elde edebileceğini açıkladı.
Bunu yapmak için, tehdit oyuncusu kötü amaçlı bir yazdırma şoförü yaratacak ve bu adımları kullanarak güvenilir bir orijinal kod sertifikası kullanarak imzalayacaktı
Bununla birlikte, bazı tehdit aktörleri, bir EV sertifikası satın almak veya çalmak ve daha sonra Microsoft WHQL validasyonu için sahte bir şirket olarak göndermek için "Rolls Royce" yöntemine giderler.
İmzalı bir yazıcı sürücüsü paketine sahip olduklarında, bir tehdit aktörü, sürücüyü idari ayrıcalıklara sahip oldukları başka herhangi bir ağ bağlantısına kurabilir.
Tehdit aktörleri daha sonra bu "Pivot" cihazını, aşağıdaki video tarafından gösterildiği gibi, kötü amaçlı sürücüyü yükleyerek, daha yüksek ayrıcalıklara sahip olmadıkları diğer cihazlarda sistem ayrıcalıklarını kullanabilirler.
Delpy, bu tekniğin, tehdit aktörlerinin daha önce tehlikeye atılan bir ağda yanal olarak yayılmasına yardımcı olmak için kullanılabileceğini söyledi.
Bu saldırıyı önlemek için, yazdırma biriktiricisini devre dışı bırakabilir veya bir cihazın yazdırma sürücülerini indirebileceğini sınırlandırmak için Noktayı ve Yazdırma Grubu ilkesini etkinleştirebilirsiniz.
Ancak, Noktayı ve Yazdır'ı etkinleştirme, PrintNightMare'in mevcut yamayı Microsoft'tan atlamasını sağlar.
Microsoft'un bu tür bir saldırıyı nasıl önleyebileceğini sorduğunda, delpl, sürüm 3 yazıcı sürücülerini engelleyerek geçmişte önlemeye çalıştıklarını belirtti. Sonuçta, bu sorunlara neden oldu ve Microsoft, Haziran 2017'de V3 deprasyon politikasını sona erdi.
Ne yazık ki, bu yöntem bir yöneticinin bir yazıcı sürücüsü, hatta bilinmeyen bir şekilde kötü niyetli olabilecekleri bile bir yazıcı sürücüsü kurmasına izin vermek için tasarlandıkça bu yöntem kullanılabilir. Ayrıca, Windows, yönetici olmayan kullanıcıların, kullanım kolaylığı için cihazlarına imzalı sürücüleri kurmalarına izin vermek için tasarlanmıştır.
Bunun yerine, güvenlik yazılımı muhtemelen kötü amaçlı şoför veya davranışı tespit ederek böyle saldırılara karşı birincil savunma olacaktır.
BleepingComputer, Microsoft'a konuyla ilgili olarak temasa geçti ancak geri dönmedi.
Microsoft'un eksik printnightMare yaması güvenlik açığını düzeltemez
Microsoft, Yeni Windows Yazdırma Biriktiricisi Güvenlik Açığı Üzerine Rehberlik Paylaşır
Microsoft: PrintNightMare Güvenlik Güncellemeleri Çalışması, Yamayı Başlat!
Windows 10'da Yazdırma Biriktirici Güvenlik Açığı Nasıl Alaşılır?
Microsoft, Windows PrintNightMare Sıfır Gün Böceği için Mitigasyonları Paylaşır
Kaynak: Bleeping Computer