Уязвимост в Windows Update позволява на хакери да даунгрейдват системите до уязвими версии

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Нов ден, нов недостатък в сигурността на Windows – този път в системата за актуализации. Тази последна новина е резултат от изследване, представено на конференцията за сигурност Black Hat, което разкрива недостатък в архитектурата на Windows Update, който позволява даунгрейд на критични компоненти на операционната система чрез манипулиране на процеса на актуализация.

На Black Hat Алон Левиев, изследовател от SafeBreach показа метод за използване на процеса на актуализация на Windows, който позволява на нападателите да даунгрейднат нивото на системите до по-ранни версии. Този процес въвежда отново уязвимости, които вече са били отстранени в текущите версии на Windows.

Недостатъкът включва създаването на персонализиран списък с действия за даунгрейд на нивото, който се добавя в регистъра на Windows. Този списък не се прилага от Trusted Installer, което подлъгва системата да приема остарели и уязвими системни файлове.

Чрез преименуване на файловата папка атаката заобикаля защитата, базирана на виртуализацията (VBS). Това позволява контрол върху действията по обновяване, като създаване, изтриване на файлове и промяна на регистъра. По този начин атаката изглежда като легитимна актуализация, което я прави неоткриваема от стандартните инструменти за сигурност.

След като защитеното ядро или хипервайзорът бъдат даунгрейднати, атакуващият може да деактивира VBS, да заобиколи UEFI и да извлече пълномощни, дори срещу ограничителни настройки като Credential Guard и Windows Defender.

Атаката улеснява повишаването на привилегиите от ниво администратор до ниво ядро и по-нататък в хипервайзора, като предоставя на нападателите достъп до всички изолирани среди и възможност да използват минали уязвимости в стека за виртуализация.

Уязвимост в Windows Update позволява на хакери да даунгрейдват системите до уязвими версии

Изследването не открива съществуващи мерки за намаляване на нивото на класификация в стека за виртуализация, което прави цялата система уязвима. Този недостатък подчертава по-широк проблем, който потенциално може да засегне и други операционни системи.

Microsoft призна уязвимостта и работи по смекчаване на последиците от нея. Въпреки това, отстраняването на проблема е сложно, тъй като недостатъкът засяга множество подпрограми. Освен това може да отнеме известно време, тъй като е необходимо щателно тестване, за да се избегнат грешки в интеграцията или регресии. Добрата новина е, че Microsoft твърди, че все още не е наблюдавала експлоатация на тази уязвимост от хакери.

Изследователите също така разкритикуваха подхода на Microsoft, който закърпва само конкретни уязвимости, вместо да преработи програмите, за да елиминира цели класове атаки. Междувременно, в отговор на други проблеми, свързани със сигурността, Microsoft обеща да интегрира представянето на сигурността в оценките на служителите, за да подобри общите мерки за сигурност.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини