Нов ден, нов недостатък в сигурността на Windows – този път в системата за актуализации. Тази последна новина е резултат от изследване, представено на конференцията за сигурност Black Hat, което разкрива недостатък в архитектурата на Windows Update, който позволява даунгрейд на критични компоненти на операционната система чрез манипулиране на процеса на актуализация.
На Black Hat Алон Левиев, изследовател от SafeBreach показа метод за използване на процеса на актуализация на Windows, който позволява на нападателите да даунгрейднат нивото на системите до по-ранни версии. Този процес въвежда отново уязвимости, които вече са били отстранени в текущите версии на Windows.
Недостатъкът включва създаването на персонализиран списък с действия за даунгрейд на нивото, който се добавя в регистъра на Windows. Този списък не се прилага от Trusted Installer, което подлъгва системата да приема остарели и уязвими системни файлове.
Чрез преименуване на файловата папка атаката заобикаля защитата, базирана на виртуализацията (VBS). Това позволява контрол върху действията по обновяване, като създаване, изтриване на файлове и промяна на регистъра. По този начин атаката изглежда като легитимна актуализация, което я прави неоткриваема от стандартните инструменти за сигурност.
След като защитеното ядро или хипервайзорът бъдат даунгрейднати, атакуващият може да деактивира VBS, да заобиколи UEFI и да извлече пълномощни, дори срещу ограничителни настройки като Credential Guard и Windows Defender.
Атаката улеснява повишаването на привилегиите от ниво администратор до ниво ядро и по-нататък в хипервайзора, като предоставя на нападателите достъп до всички изолирани среди и възможност да използват минали уязвимости в стека за виртуализация.

Изследването не открива съществуващи мерки за намаляване на нивото на класификация в стека за виртуализация, което прави цялата система уязвима. Този недостатък подчертава по-широк проблем, който потенциално може да засегне и други операционни системи.
Microsoft призна уязвимостта и работи по смекчаване на последиците от нея. Въпреки това, отстраняването на проблема е сложно, тъй като недостатъкът засяга множество подпрограми. Освен това може да отнеме известно време, тъй като е необходимо щателно тестване, за да се избегнат грешки в интеграцията или регресии. Добрата новина е, че Microsoft твърди, че все още не е наблюдавала експлоатация на тази уязвимост от хакери.
Изследователите също така разкритикуваха подхода на Microsoft, който закърпва само конкретни уязвимости, вместо да преработи програмите, за да елиминира цели класове атаки. Междувременно, в отговор на други проблеми, свързани със сигурността, Microsoft обеща да интегрира представянето на сигурността в оценките на служителите, за да подобри общите мерки за сигурност.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!