Windows çekirdek hatası geçen ay düzeltildi Ağustos ayından bu yana sıfır gün olarak kullanıldı

2 yıl önce

Microsoft, kusurun sıfır gün olarak sömürüldüğü bildirildikten altı ay sonra Şubat ayında yüksek şiddetli bir Windows Çekirdek ayrıcalık artış kırılganlığı yamaladı.

CVE-2024-21338 olarak izlenen güvenlik kusuru, Avast kıdemli kötü amaçlı yazılım araştırmacısı Jan Vojtěšek tarafından Appid.sys Windows Applocker sürücüsünde bulundu ve geçen Ağustos ayında Microsoft'a aktif olarak sömürülen bir sıfır gün olarak rapor edildi.

Güvenlik açığı, Windows 10 ve Windows 11'in (en son sürümler dahil) birden çok sürümünü ve Windows Server 2019 ve 2022'yi çalıştıran sistemleri etkiler.

Microsoft, başarılı sömürünün yerel saldırganların kullanıcı etkileşimi gerektirmeyen düşük karmaşık saldırılarda sistem ayrıcalıkları kazanmalarını sağladığını açıklıyor.

Redmond, "Bu güvenlik açığından yararlanmak için, bir saldırganın önce sisteme giriş yapması gerekecek. Bir saldırgan daha sonra güvenlik açığından yararlanabilecek ve etkilenen bir sistemin kontrolünü ele geçirebilecek özel hazırlanmış bir uygulama yapabilir."

Şirket, 13 Şubat'ta kırılganlığı yamaladı ve CVE-2024-21338'in vahşi doğada sömürüldüğünü doğrulamak için 28 Şubat Çarşamba günü danışmanlığı güncelledi, ancak saldırılarla ilgili herhangi bir ayrıntı açıklamadı.

Bununla birlikte, Avast BleepingComputer'a, Kuzey Kore Lazarus Eyalet hackerlarının en azından Ağustos 2023'ten beri çekirdek seviyesi erişimini sağlamak ve güvenlik araçlarını kapatmak için sıfır gün olarak saldırıdaki kusurdan yararlandığını ve daha kolay olması için kullanmaları önlemelerini sağladığını söyledi. BYOVD (kendi savunmasız sürücünüzü getirin) tekniklerini algılayın

"Saldırganın bakış açısından, yöneticiden çekirdeğe geçiş yepyeni bir olasılık alanı açar. Çekirdek seviyesi erişimiyle, bir saldırgan güvenlik yazılımını bozabilir, enfeksiyon göstergelerini (dosyalar, ağ etkinliği, süreçler vb. Dahil) gizleyebilir, devre dışı bırakabilir. Çekirdek modu telemetrisi, hafifletmeler ve daha fazlası, "diye açıkladı Avast.

"Ek olarak, PPL'nin (korunan işlem ışığı) güvenliği yönetici-Kernel sınırına dayandığından, varsayımsal saldırgamız aynı zamanda korunan süreçlerle kurcalanma veya keyfi bir sürece koruma ekleme yeteneğini kazanır. RunaSppl ile korunur, çünkü PPL'yi atlamak, saldırganın aksi takdirde ulaşılamayan kimlik bilgilerini dökmesini sağlayabilir. "

Lazarus, bir çekirdek okuma/yazma ilkel oluşturmak için kusurdan yararlandı ve güncellenmiş bir Fudmodule rootkit sürümünün doğrudan çekirdek nesne manipülasyonu gerçekleştirmesini sağladı.

Bu yeni Fudmodule versiyonu, algılamadan kaçınmak ve Ahnlab V3 uç nokta güvenliği, Windows Defender, Crowdstrike Falcon ve HitmanPro güvenlik korumalarını kapatmak için yeni ve güncellenmiş rootkit teknikleri de dahil olmak üzere önemli gizli ve işlevsellik iyileştirmeleri ile birlikte gelir.

Avast, saldırıları analiz ederken, Lazarus tarafından kullanılan ve Nisan ayında bir Blackhat Asya sunumunun odak noktası olacak daha önce bilinmeyen bir uzaktan erişim Truva (sıçan) kötü amaçlı yazılım keşfetti.

Avast, "Yöneticiden Kerernel Zero günleri şimdi yakıldığında, Lazarus önemli bir zorlukla karşı karşıya. Yeni bir sıfır gün istismarı keşfedebilirler ya da eski BYOVD tekniklerine geri dönebilirler." Dedi.

Windows kullanıcılarına Lazarus'un CVE-2024-21338 saldırılarını engellemek için Şubat 2024 Patch Salı güncellemelerini mümkün olan en kısa sürede yüklemeleri tavsiye edilir.

Microsoft: Yeni Kritik Exchange Hatası Sıfır Gün olarak kullanıldı

Yeni Windows olay günlüğü sıfır gün kusuru gayri resmi yamalar alır

Microsoft, Windows 11 yükseltmelerini engelleyen copilot sorunu düzeltiyor

Microsoft, Windows 11'de yeni 'Windows For Windows' özelliğini açıklıyor

Yeni Linux Glibc kusuru, saldırganların büyük dağıtımlarda kök salmasına izin veriyor

Kaynak: Bleeping Computer

More Posts