首页 > 业界 > 关键词  > 微软最新资讯  > 正文

​研究者揭露微软 Windows 内核的操作系统降级漏洞

2024-10-28 17:58 · 稿源:站长站

最近,安全研究人员发现了一种新型攻击技术,能够绕过微软驱动程序签名强制执行(DSE),甚至在完全修补的 Windows 系统上实施操作系统降级攻击。SafeBreach 的研究员 Alon Leviev 在报告中指出,这种绕过方法可以加载未签名的内核驱动程序,使攻击者能够部署自定义根 kit,进而削弱安全控制,隐藏进程和网络活动,保持隐秘等。

开发者 黑客 (3)

此次发现源于早期对 Windows 更新过程的分析,研究人员发现了两个特权提升漏洞(CVE-2024-21302和 CVE-2024-38202),这些漏洞可能被利用来将最新的 Windows 软件回滚到旧版本,这些旧版本中存在未修补的安全漏洞。研究人员开发了一种名为 Windows Downdate 的工具,利用该工具可以劫持 Windows 更新过程,制作出完全不可检测、持久且不可逆的降级,从而影响关键的操作系统组件。

这种新方法为攻击者提供了比 “自带脆弱驱动程序”(BYOVD)攻击更好的选择,允许他们降级第一方模块,甚至包括操作系统内核本身。微软已经在2024年8月13日和2024年10月8日发布了针对这两个漏洞的修复补丁。

Leviev 的最新研究表明,该降级工具能够将 “非安全边界”(ItsNotASecurityBoundary)DSE 绕过补丁降级到已更新的 Windows11系统。这个绕过方法最早由 Elastic Security Labs 的研究员 Gabriel Landau 在2024年7月记录,并被称为 “虚假文件不可变性” 的新漏洞类。研究人员通过利用竞争条件,替换经过验证的安全目录文件为恶意版本,从而加载未签名的内核驱动程序。

要实现这一点,攻击者首先需要关闭目标主机上的虚拟化安全(VBS),然后将 ci.dll 库降级到未修补的旧版本,最后重启计算机并利用 “非安全边界” DSE 绕过实现内核级代码执行。虽然存在一种安全防护可以阻止这种绕过,但如果没有适当的配置,攻击者仍然能够关闭 VBS,执行降级。

总的来说,为了有效地减轻这种攻击风险,确保 VBS 处于启用状态并设置 UEFI 锁和强制标志是至关重要的。

划重点:

🔒 攻击者可通过新技术绕过微软的驱动程序签名强制执行,实施内核级攻击。

🛠️ 研究人员开发的 Windows Downdate 工具可以劫持 Windows 更新,进行不可逆的降级。

🛡️ 为了防止攻击,建议用户启用虚拟化安全并配置 UEFI 锁和强制标志。

举报

  • 相关推荐
  • 真正的Windows on Arm!大神最新魔改成果:智能手表运行Windows

    近日,名为GustaveMonce的开发者最新成果惊呆了众多网友,他成功将Windows操作系统运行在智能手表上。GustaveMonce是一位硬核极客开发者,在法国波尔多大学攻读博士学位,研究方向涉及软件工程、嵌入式系统和SoC开发热衷于挑战让Windows在各种不可能”的设备上运行。GustaveMonce的尝试吸引了众多网友的关注,有网友表示:可以给微软参考了,为SurfaceWatch铺路”也有人调侃:真正践行WindowsonArm的理念了。

  • “优良传统”没有丢!微软确认4月更新致Windows Hello失效

    微软在4月8日发布了Windows11KB5055523累积更新,没有忘记附赠新Bug的优良传统”,导致部分用户无法通过WindowsHello进行登录。微软官方确认,安装KB5055523更新后,部分启用了SystemGuardSecureLaunch或DynamicRootofTrustforMeasurement功能的设备,可能会遇到WindowsHello登录障碍。对于面部识别,用户需要进入设置-账户-登录选项-面部识别”,点击设置”并按照屏幕指示重新注册;对于PIN码登录,用户可以在登录界面按照提示重新设置PIN。

  • 微软Windows 11开始菜单大改版!全部应用一页显示、推荐项可彻底关闭

    根据最新消息,微软正在对Windows11的开始菜单进行重大改版,这一更新将彻底改变其布局和功能。Windows11的开始菜单将从现有的多栏布局改为单栏可滚动视图,所有固定图标和已安装应用都将集中在一页上显示,用户无需再点击全部应用”按钮即可浏览所有应用。此次开始菜单的改版预计将在今年晚些时候推出。

  • 安装Windows 11四月更新后:C盘无故出现神秘文件夹

    微软日前发布了Windows11的KB5055523累积更新,主要修复漏洞并提升系统性能。不过许多用户在安装该更新后,却发现系统C盘根目录下出现了一个名为inetpub”的空文件夹。在实际测试中,删除该文件夹并未对系统的使用造成任何问题,因此这很可能是微软无意中制造的一个小Bug。

  • Windows XP蓝天白云经典壁纸拍摄者:后悔未索要版税!

    美国微软WindowsXP系统那一张标志性的蓝天白云绿草壁纸《幸福》,堪称经典,被誉为史上最多人浏览的照片”。这张壁纸的拍摄者是前《国家地理》摄影师查尔斯奥里尔。这张照片并没有经过任何后期处理,完全是富士胶卷的色彩与相机镜头卓越表现力的完美结合,才成就了如今这般令人惊艳的画面。

  • Windows留不住自家人:微软产品经理使用一小时火速换回macOS

    快科技4月29日消息,近日,微软产品经理梅里尔费尔南多(Merill Fernando)在社交媒体上发帖调侃称,被迫使用Windows一个小时后重回macOS,就像离开地球后安全返回地面一样安全。他还配上了凯蒂佩里(Katy Perry)太空旅行后亲吻地面的照片,目前帖子浏览量已超过70.7万次,收获至少1.1万个点赞。Fernando还开玩笑称,如果史蒂夫鲍尔默(Steve Ballmer)还在任,他可能因这样的言论被开除,但如今微软早已改变了过去对Mac的排斥文化,如今员工使用Mac已不再被视为异端。他提到,自己所使用的MacBook正是微软发放的工作设备,此外他还拥有?

  • Windows 10支持结束在即:Win11份额大增创历史新高!

    随着Windows10的主流支持即将结束,Windows11的份额也开始增长。根据Statcounter的最新数据,Windows11在2025年3月的市场份额显著增长Windows10的市场份额则在短短一个月内大幅下降。微软还首次向普通用户提供Windows10的付费扩展安全更新计划。

  • 努比亚平板 Pro宣布支持Windows PC无线互联 手机文件秒传

    努比亚首款平板Pro将于4月28日发布,搭载第三代骁龙8芯片,配备2.8K 144Hz高刷屏和10100mAh电池+66W快充。支持与Windows PC无线互联、红魔手机秒传文件及自适应投屏。内置AI助手提供修图、文档生成等功能,采用一体金属机身设计,提供锖空黑和极光银两种配色。同期还将发布努比亚Z70S Ultra摄影师版手机。

  • 文创公司推Windows 95经典“画图”挂镜:卖到2880元不便宜

    快科技4月18日消息,微软Windows系统中的画图”软件是许多用户的美好回忆,尤其是其在Windows 95到Windows XP期间的经典界面。如今,一家文创公司Drought将这一经典界面制作成了一面墙挂镜,售价高达395美元,约合人民币2880元。Drought是一家以街头风格为特色的文创品牌,过去曾推出过多种复古风格的商品,如巨大的iPod Nano落地镜和战斗陀螺皮带等。此次,他们推出的画图”镜子�

  • Windows 11愈发受游戏玩家欢迎!Steam最新占比已达55.34%

    根据Valve最新发布的2025年3月Steam硬件和软件调查结果,Windows11在Steam上的份额持续攀升,目前占据了所有参与调查的Windows设备的55.34%。Windows10在Steam上的市场份额为40.58%,较3月下降了12.76个百分点。其他硬件配置方面,16GB内存、6核处理器、8GB显存以及1080p显示器是最常见的配置。