یک راه ترسناک جدید برای لغو وصله های امنیتی ویندوز وجود دارد
[ad_1] مایکروسافت وصله های امنیتی ویندوز برای ایمن نگه داشتن رایانه شما در برابر تهدیدات ضروری هستند. اما حملات تنزل رتبه راهی برای کنار گذاشتن وصلههای مایکروسافت است و یک محقق امنیتی قصد دارد نشان دهد که این حملات تا چه حد میتوانند کشن...
وصله های امنیتی ویندوز برای ایمن نگه داشتن رایانه شما در برابر تهدیدات ضروری هستند. اما حملات تنزل رتبه راهی برای کنار گذاشتن وصلههای مایکروسافت است و یک محقق امنیتی قصد دارد نشان دهد که این حملات تا چه حد میتوانند کشنده باشند.
محقق امنیتی SafeBreach، Alon Leviev در یک پست وبلاگ شرکتی اشاره کرد که آنها چیزی به نام ابزار Windows Downdate را به عنوان اثبات مفهوم ایجاد کرده اند. این ابزار کاهشهای مداوم و غیرقابل برگشتی را در سیستمهای سرور ویندوز و اجزای ویندوز 10 و 11 ایجاد میکند.
Leviev توضیح میدهد که ابزار او (و تهدیدات مشابه) یک حمله بازگشت نسخه را انجام میدهد، «طراحی شده برای بازگرداندن یک نرمافزار کاملاً بهروز و ایمن به نسخه قدیمیتر. آنها به عوامل مخرب اجازه میدهند تا آسیبپذیریهایی را که قبلاً اصلاح شده/وصلهشدهاند، برای به خطر انداختن سیستمها و دسترسی غیرمجاز، افشا کرده و از آنها سوء استفاده کنند.»
او همچنین اشاره میکند که میتوانید از این ابزار برای قرار دادن رایانه شخصی در معرض آسیبپذیریهای قدیمیتر که در درایورها، DLL ها، Secure Kernel، NT Kernel، Hypervisor و موارد دیگر منشأ میشوند، استفاده کنید. Leviev در ادامه این مطلب را در X (توئیتر سابق) پست کرد: «بهجز کاهشهای سفارشی، Windows Downdate نمونههای استفاده آسان از بازگرداندن وصلهها برای CVE-2021-27090، CVE-2022-34709، CVE-2023-21768 و PPLFault، و همچنین نمونه هایی برای کاهش رتبه هایپروایزر، هسته، و دور زدن قفل های UEFI VBS.
اگر هنوز آن را بررسی نکرده اید، ابزار Windows Downdate فعال است! میتوانید از آن برای کنترل بهروزرسانیهای ویندوز برای کاهش و افشای آسیبپذیریهای گذشته که در DLL، درایورها، هسته NT، هسته امن، Hypervisor، Trustlets IUM و موارد دیگر در معرض دید قرار گرفتهاند استفاده کنید!https://t.co/59DRIvq6PZ
نکته نگرانکننده این است که ابزار غیرقابل شناسایی است زیرا نمیتوان آن را با راهحلهای تشخیص و پاسخ نقطه پایانی (EDR) مسدود کرد و رایانه ویندوز شما همچنان به شما میگوید که بهروز است، حتی اگر اینطور نباشد. او همچنین راههای مختلفی را برای خاموش کردن امنیت مبتنی بر مجازیسازی ویندوز (VBS) کشف کرد، از جمله یکپارچگی کد محافظت شده از Hypervisor (HVCI) و Credential Guard.
مایکروسافت بهروزرسانی امنیتی (KB5041773) را در 7 آگوست برای رفع نقص امتیاز افزایش امتیاز حالت هسته امن ویندوز CVE-2024-21302 و یک وصله برای CVE-2024-38202 منتشر کرد. مایکروسافت همچنین نکاتی را منتشر کرده است که کاربران ویندوز می توانند برای ایمن ماندن از آن استفاده کنند، مانند پیکربندی تنظیمات «Audit Object Access» برای اسکن تلاش برای دسترسی به فایل. انتشار این ابزار جدید نشان میدهد که رایانههای شخصی تا چه اندازه در معرض انواع حملات هستند و چگونه هرگز نباید مراقب امنیت سایبری خود باشید.
خبر خوب این است که فعلاً میتوانیم آسوده خاطر باشیم، زیرا این ابزار به عنوان یک اثبات مفهوم، نمونهای از «هک کلاه سفید» برای کشف آسیبپذیریها قبل از اینکه عوامل تهدید انجام دهند، ایجاد شده است. همچنین، Leviev یافته های خود را در فوریه 2024 به مایکروسافت تحویل داد و امیدواریم که این غول نرم افزاری به زودی اصلاحات لازم را داشته باشد.