Обнаружена уязвимость Windows, позволяющая откатывать обновления безопасности - «Новости сети» » Новости мира Интернет
В Южной Корее создали навигатор, который прокладывает маршрут по тени, а не по расстоянию - «Новости сети»
В Южной Корее создали навигатор, который прокладывает маршрут по тени, а не по расстоянию - «Новости сети»
«Это попросту не имеет смысла»: глава Take-Two Interactive поддержал отказ Rockstar от дисков для GTA VI - «Новости сети»
«Это попросту не имеет смысла»: глава Take-Two Interactive поддержал отказ Rockstar от дисков для GTA VI - «Новости сети»
От более тысячи сотрудников осталось около 250: «МойОфис» закрыл офисы в Санкт-Петербурге и Иннополисе - «Новости сети»
От более тысячи сотрудников осталось около 250: «МойОфис» закрыл офисы в Санкт-Петербурге и Иннополисе - «Новости сети»
OpenAI приостановила разработку ИИ-модели Astra — она оказалась слишком умной - «Новости сети»
OpenAI приостановила разработку ИИ-модели Astra — она оказалась слишком умной - «Новости сети»
Китайские производители оборудования для полировки кремниевых пластин добились прогресса в качестве технологического процесса - «Новости сети»
Китайские производители оборудования для полировки кремниевых пластин добились прогресса в качестве технологического процесса - «Новости сети»
На Kickstarter представили SYITREN RM1 – это одновременно CD-плеер и предмет интерьера - «Новости мира Интернет»
На Kickstarter представили SYITREN RM1 – это одновременно CD-плеер и предмет интерьера - «Новости мира Интернет»
CMF представила открытые наушники Clip Pro - «Новости мира Интернет»
CMF представила открытые наушники Clip Pro - «Новости мира Интернет»
Сбер представил Kandinsky WM 1.0 для обучения роботов - «Новости мира Интернет»
Сбер представил Kandinsky WM 1.0 для обучения роботов - «Новости мира Интернет»
ShieldFont защитит тексты от ИИ-ботов с помощью подмены слов - «Новости мира Интернет»
ShieldFont защитит тексты от ИИ-ботов с помощью подмены слов - «Новости мира Интернет»
Huawei выпустила универсальный пауэрбанк с функцией офлайн-отслеживания - «Новости мира Интернет»
Huawei выпустила универсальный пауэрбанк с функцией офлайн-отслеживания - «Новости мира Интернет»
Новости мира Интернет » Новости » Новости мира Интернет » Обнаружена уязвимость Windows, позволяющая откатывать обновления безопасности - «Новости сети»

С целью обхода функций безопасности Windows, в частности, Driver Signature Enforcement, злоумышленники могут понижать версии компонентов ядра системы и развёртывать в ней руткиты. Хакеры способны брать под контроль механизм обновления Windows, чтобы внедрять на обновлённую машину устаревшие и уязвимые программные компоненты — при этом система формально сохраняет статус актуальной.



Обнаружена уязвимость Windows, позволяющая откатывать обновления безопасности - «Новости сети»


Источник изображения: Ricardo Resende / unsplash.com



О проблеме сообщил эксперт компании SafeBreach Алон Левиев (Alon Leviev), но в Microsoft её отвергли, заявив, что она не превышает заданного уровня угроз, потому что позволяет запускать код в ядре только с привилегиями администратора. Исследователь разработал и опубликовал инструмент Windows Downdate, который позволяет произвольно понижать версии компонентов и повторно открывать на, казалось бы, полностью обновлённой ОС уже известные уязвимости. Ему удалось обойти защиту функции Driver Signature Enforcement (DSE) — так гипотетический злоумышленник может загрузить неподписанные драйверы и развернуть руткит, который отключит средства управления безопасностью. При этом действия хакера останутся незамеченными.


Изучая механизм вредоносного отката версий компонентов, Левиев открыл уязвимость, которой был присвоен номер CVE-2024-21302. Она позволяет повышать привилегии пользователя, и Microsoft её закрыла. Но уязвимость Windows Update остаётся актуальной. Атака, как продемонстрировал исследователь, производится путём подмены файла ci.dll, ответственного за обеспечение работы DSE, на более старую версию, которая не требует наличия подписи у драйверов и позволяет им обходить средства защиты — уязвимая копия библиотеки загружается в память сразу после того, как Windows начинает проверку её последней копии. В результате система «думает», что проверила файл, и позволяет загружать в ядро неподписанные драйверы.


Эксперт описал метод отключения или обхода средства Microsoft Virtualization-based Security (VBS), которое создаёт в Windows изолированную среду для защиты важных ресурсов. Обычно для этого блокируются UEFI и изменения конфигурации реестра, но её можно отключить, если у неё не установлены максимальные настройки безопасности — для этого необходимо изменить в реестре один из ключей. При частичном отключении некоторые файлы VBS могут заменяться уязвимыми версиями, открывая путь к вмешательству в работу средств Windows Update. Господин Левиев указывает, что необходимо осуществлять тщательный мониторинг процедур понижения версии, даже если эти процедуры не превышают заданных уровней угроз.


С целью обхода функций безопасности Windows, в частности, Driver Signature Enforcement, злоумышленники могут понижать версии компонентов ядра системы и развёртывать в ней руткиты. Хакеры способны брать под контроль механизм обновления Windows, чтобы внедрять на обновлённую машину устаревшие и уязвимые программные компоненты — при этом система формально сохраняет статус актуальной. Источник изображения: Ricardo Resende / unsplash.com О проблеме сообщил эксперт компании SafeBreach Алон Левиев (Alon Leviev), но в Microsoft её отвергли, заявив, что она не превышает заданного уровня угроз, потому что позволяет запускать код в ядре только с привилегиями администратора. Исследователь разработал и опубликовал инструмент Windows Downdate, который позволяет произвольно понижать версии компонентов и повторно открывать на, казалось бы, полностью обновлённой ОС уже известные уязвимости. Ему удалось обойти защиту функции Driver Signature Enforcement (DSE) — так гипотетический злоумышленник может загрузить неподписанные драйверы и развернуть руткит, который отключит средства управления безопасностью. При этом действия хакера останутся незамеченными. Изучая механизм вредоносного отката версий компонентов, Левиев открыл уязвимость, которой был присвоен номер CVE-2024-21302. Она позволяет повышать привилегии пользователя, и Microsoft её закрыла. Но уязвимость Windows Update остаётся актуальной. Атака, как продемонстрировал исследователь, производится путём подмены файла ci.dll, ответственного за обеспечение работы DSE, на более старую версию, которая не требует наличия подписи у драйверов и позволяет им обходить средства защиты — уязвимая копия библиотеки загружается в память сразу после того, как Windows начинает проверку её последней копии. В результате система «думает», что проверила файл, и позволяет загружать в ядро неподписанные драйверы. Эксперт описал метод отключения или обхода средства Microsoft Virtualization-based Security (VBS), которое создаёт в Windows изолированную среду для защиты важных ресурсов. Обычно для этого блокируются UEFI и изменения конфигурации реестра, но её можно отключить, если у неё не установлены максимальные настройки безопасности — для этого необходимо изменить в реестре один из ключей. При частичном отключении некоторые файлы VBS могут заменяться уязвимыми версиями, открывая путь к вмешательству в работу средств Windows Update. Господин Левиев указывает, что необходимо осуществлять тщательный мониторинг процедур понижения версии, даже если эти процедуры не превышают заданных уровней угроз.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

+1

Смотрите также

А что там на главной? )))



Комментарии )))