Yeni Windows Driver Signature Bypass, çekirdek rootkit kurulumlarına izin verir

1 yıl önce

Saldırganlar, sürücü imza uygulaması gibi güvenlik özelliklerini atlamak ve tamamen yamalı sistemlere rootKits dağıtmak için Windows çekirdek bileşenlerini düşürebilir.

Bu, Windows güncelleme işleminin kontrolünü ele geçirerek, işletim sistemi tamamen yamalı durumu değiştirmeden güncel bir makineye güncel, savunmasız yazılım bileşenlerini tanıtmak için mümkündür.

SafeBreach Güvenlik Araştırmacısı Alon Leviev, güncelleme devralma sorununu bildirdi, ancak Microsoft, bir yönetici olarak çekirdek kodu yürütülmesiyle mümkün olmasına rağmen, tanımlı bir güvenlik sınırını geçmediğini söyleyerek reddetti.

Bu yıl Blackhat ve Defcon güvenlik konferanslarındaki Leviev, saldırının uygulanabilir olduğunu gösterdi, ancak sorunun azaldığını ve düşüş/sürüm-rollback saldırıları için kapıyı açık bıraktığını gösterdi.

Araştırmacı, özel indirimler oluşturmaya ve DLL'ler, sürücüler ve NT çekirdeği gibi modası geçmiş bileşenler aracılığıyla zaten sabit güvenlik açıklarına yönelik görünüşte tamamen güncelleme hedef sistemini ortaya çıkaran Windows Downdate adlı bir araç yayınladı.

"Tamamen yamalı bir Windows makinesini geçmiş güvenlik açıklarına duyarlı hale getirebildim, sabit güvenlik açıklarını açığa çıkardı ve dünyadaki herhangi bir Windows makinesinde" tamamen yamalı "terimini anlamsız hale getirebildim" -Alon Leviev

Çekirdek güvenliği yıllar içinde önemli ölçüde iyileşmeye rağmen, Leviev sürücü imza icra (DSE) özelliğini atlamayı başardı ve bir saldırganın, tehlikeyi tespit etmeye yol açabilecek güvenlik kontrollerini ve gizleyen etkinlikleri devre dışı bırakan rootkit kötü amaçlı yazılımları nasıl dağıtabileceğini gösterdi.

Leviev, “Son yıllarda, yönetici ayrıcalıklarından ödün verilebileceği varsayımı altında bile çekirdeğin güvenliğini güçlendirmek için önemli geliştirmeler uygulandı” diyor. 

Araştırmacı, yeni korumalar çekirdeği tehlikeye atmayı zorlaştırsa da, "çekirdeğinde yaşayan bileşenleri düşürme yeteneği, saldırganlar için işleri çok daha basit hale getiriyor" diye açıklıyor.

Leviev, sömürü yöntemi "insnotasecityBoundary" dSe baypas olarak adlandırdı, çünkü yanlış dosya değişmezlik kusurlarının bir parçası, Gabriel Landau'nun çekirdek ayrıcalıklarıyla keyfi kod yürütülmesi için araştırmalarda açıklanan pencerelerde yeni bir güvenlik açığı sınıfı.

Bugün yayınlanan yeni araştırmalarda Leviev, bir saldırganın tamamen güncellenmiş Windows 11 sistemlerinde bile yamalı bir bileşeni düşürerek DSE korumalarını atlamak için Windows Güncelleme işlemini nasıl kullanabileceğini gösteriyor.

Saldırı, DSE'nin uygulanmasından sorumlu bir dosya olan "CI.DLL" yi değiştirerek, Windows'un koruyucu kontrollerini sınırlayan sürücü imzalarını görmezden gelen bir sürümle değiştirerek mümkündür.

Bu yedek, Windows CI.DLL'nin en son kopyasını kontrol etmeye başladıktan hemen sonra, savunmasız CI.dll kopyasının belleğe yüklendiği çift okunan bir durumdan yararlanarak Windows güncellemesi tarafından tetiklenir.

Bu “yarış penceresi”, Windows dosyayı doğruladığını düşünürken savunmasız CI.DLL'nin yüklenmesine izin verir, böylece imzasız sürücülerin çekirdeğe yüklenmesine izin verir.

Aşağıdaki videoda, araştırmacı DSE yamasını bir indirgeme saldırısı ile nasıl geri döndürdüğünü gösterir ve daha sonra bileşeni tamamen yamalı bir Windows 11 23H2 makinesinde kullanır.

Leviev ayrıca, Windows için gerekli kaynakları ve güvenli çekirdek kodu bütünlük mekanizması (SKCI.DLL) ve kimlik doğrulamalı kullanıcı kimlik bilgileri gibi varlıkları korumak için yalıtılmış bir ortam oluşturan Microsoft'un sanallaştırma tabanlı güvenliğini (VBS) devre dışı bırakma veya atlama yöntemlerini de açıklar.

VBS genellikle yetkisiz değişiklikleri önlemek için UEFI kilitleri ve kayıt defteri yapılandırmaları gibi korumalara dayanır, ancak hedeflenen kayıt defteri anahtarı değişikliği gerçekleştirerek maksimum güvenlik (“zorunlu” bayrak) ile yapılandırılmazsa devre dışı bırakılabilir.

Kısmen etkinleştirildiğinde, 'SecureKeNel.exe' gibi anahtar VBS dosyaları, VBS’nin işlemini bozan ve “ItsnotaseRityBoundary” bypass'ın yolunu açan ve 'CI.dll' yerini açan yozlaşmış sürümlerle değiştirilebilir.

Leviev’in çalışmaları, bazen güçlü ayrıcalık önkoşulları taşıyor olsalar bile, düşürme saldırılarının hala birkaç yol yoluyla mümkün olduğunu göstermektedir.

Araştırmacı, kritik güvenlik sınırlarını aşmayanlar bile, düşüş prosedürlerini yakından izlemek için uç nokta güvenlik araçlarına ihtiyaç duyuluyor.

Windows Downdate Aracı, Windows Sistemlerini 'açmanıza' izin verir

Windows Update Downgrade Saldırı "Uncatches" tam güncellenmiş sistemler

Amazon, verileri çalmak için Rogue Uzak Masaüstü Kampanyasında kullanılan alanları ele geçirir

Yeni Windows Server "Winreg" NTLM Röle Saldırısı için yayınlanan istismar

VMware, kritik venter sunucusu RCE kusuru için kötü yamayı düzeltiyor

Kaynak: Bleeping Computer

More Posts