نحوه محافظت در برابر حملات downgrade ویندوز

نحوه محافظت در برابر حملات downgrade ویندوز

Windows Downdate حمله‌ای است که می‌تواند به‌روزرسانی‌های سیستم‌عامل شما را بازگرداند تا آسیب‌پذیری‌ها را دوباره معرفی کند و به مهاجمان اجازه دهد کنترل کامل سیستم شما را در دست بگیرند. چگونه خطر را کاهش دهیم؟

همه برنامه‌های نرم‌افزاری، از جمله سیستم‌عامل‌ها، دارای آسیب‌پذیری هستند، بنابراین به‌روزرسانی‌های منظم برای اصلاح آن‌ها سنگ بنای امنیت سایبری است. محققانی که حمله Windows Downdate را اختراع کردند، این مکانیسم به‌روزرسانی را هدف قرار دادند و هدفشان این بود که یک سیستم ویندوز کاملاً به‌روز شده را به نسخه‌های قدیمی‌تر حاوی فایل‌ها و سرویس‌های آسیب‌پذیر بازگردانند. این سیستم را در معرض سوء استفاده های شناخته شده و مصالحه در سطح عمیق – از جمله هایپروایزر و هسته امن قرار می دهد. بدتر از آن، به‌روزرسانی استاندارد و بررسی‌های سلامت سیستم گزارش می‌دهد که همه چیز به‌روز و خوب است.

مکانیسم حمله

محققان در واقع دو نقص جداگانه با مکانیسم های عملیاتی کمی متفاوت پیدا کردند. یکی از آسیب‌پذیری‌ها – شناسه CVE-2024-21302 و نام‌گذاری Downdate – بر اساس یک نقص در فرآیند نصب به‌روزرسانی است: مؤلفه‌های به‌روزرسانی دانلود شده کنترل می‌شوند، از تغییرات محافظت می‌شوند و به صورت دیجیتالی امضا می‌شوند، اما در یکی از مراحل نصب میانی ( بین راه اندازی مجدد)، روند به روز رسانی یک فایل حاوی لیستی از اقدامات برنامه ریزی شده (pending.xml) ایجاد می کند و سپس از آن استفاده می کند. اگر مهاجمان بتوانند نسخه خود از آن فایل را ایجاد کنند و سپس اطلاعات مربوط به آن را به رجیستری اضافه کنند، سرویس Windows Modules Installer (TrustedInstaller) دستورالعمل‌های موجود در آن را هنگام راه‌اندازی مجدد اجرا می‌کند.

در واقع، محتویات pending.xml تأیید می شود، اما در مراحل نصب قبلی انجام می شود – TrustedInstaller آن را دوباره تأیید نمی کند. البته، نوشتن هر چیزی که دوست دارید در فایل و نصب فایل‌های دلخواه به این روش غیرممکن است – زیرا آنها باید توسط مایکروسافت امضا شوند، اما جایگزین کردن فایل‌های سیستم با فایل‌های قدیمی‌تر توسعه‌یافته توسط مایکروسافت کاملاً امکان‌پذیر است. این می تواند سیستم را مجدداً در معرض آسیب پذیری های طولانی وصله شده – از جمله آسیب پذیری های حیاتی قرار دهد. افزودن کلیدهای لازم مربوط به pending.xml به رجیستری نیاز به امتیازات مدیر دارد و پس از آن باید راه اندازی مجدد سیستم آغاز شود. با این حال، این تنها محدودیت های قابل توجه است. این حمله به امتیازات بالاتری نیاز ندارد (که ویندوز برای آن صفحه نمایش را کم نور می کند و از یک سرپرست درخواست مجوز اضافی می کند)، و اکثر ابزارهای امنیتی اقدامات انجام شده در طول حمله را به عنوان مشکوک علامت گذاری نمی کنند.

دومین آسیب پذیری – CVE-2024-38202 – به یک بازیگر اجازه می دهد تا پوشه Windows.old را که در آن سیستم به روز رسانی نصب قبلی ویندوز را ذخیره می کند، دستکاری کند. اگرچه اصلاح فایل‌های موجود در این پوشه به امتیازات خاصی نیاز دارد، اما مهاجمی با حقوق کاربر معمولی می‌تواند نام پوشه را تغییر دهد، یک Windows.old جدید از ابتدا ایجاد کند و نسخه‌های آسیب‌پذیر و قدیمی فایل‌های سیستم ویندوز را در آن قرار دهد. شروع بازیابی سیستم سپس ویندوز را به محل نصب آسیب پذیر بازگرداند. امتیازات خاصی برای بازیابی سیستم مورد نیاز است، اما این امتیازات مدیر نیستند و گاهی اوقات به کاربران عادی اعطا می شوند.

بای پس VBS و سرقت رمز عبور

از سال 2015، معماری ویندوز برای جلوگیری از به خطر افتادن هسته ویندوز که منجر به کل سیستم می شود، دوباره طراحی شده است. این شامل طیف وسیعی از اقدامات است که در مجموع به عنوان امنیت مبتنی بر مجازی سازی (VBS) شناخته می شود. از جمله موارد دیگر، Hypervisor سیستم برای جداسازی اجزای سیستم عامل و ایجاد یک هسته امن برای انجام حساس ترین عملیات، ذخیره رمزهای عبور و غیره استفاده می شود.

برای جلوگیری از غیرفعال کردن VBS توسط مهاجمان، می‌توان ویندوز را طوری پیکربندی کرد که این کار را غیرممکن کند – حتی با حقوق مدیر. تنها راه غیرفعال کردن این حفاظت، راه اندازی مجدد کامپیوتر در حالت ویژه و وارد کردن دستور صفحه کلید است. این ویژگی قفل Unified Extensible Firmware Interface (UEFI) نامیده می شود. حمله Windows Downdate با جایگزینی فایل‌ها با نسخه‌های اصلاح‌شده، قدیمی و آسیب‌پذیر، این محدودیت را نیز دور می‌زند. VBS فایل های سیستم را از نظر به روز بودن بررسی نمی کند، بنابراین می توان آنها را با نسخه های قدیمی تر و آسیب پذیر بدون علائم قابل تشخیص یا پیام خطا جایگزین کرد. یعنی VBS از نظر فنی غیرفعال نیست، اما این ویژگی دیگر عملکرد امنیتی خود را انجام نمی دهد.

این حمله امکان جایگزینی فایل‌های هسته امن و هایپروایزر را با نسخه‌های دو ساله حاوی چندین آسیب‌پذیری می‌دهد که بهره‌برداری از آنها منجر به افزایش امتیاز می‌شود. در نتیجه، مهاجمان می توانند حداکثر امتیازات سیستم، دسترسی کامل به هایپروایزر و فرآیندهای محافظت از حافظه، و توانایی خواندن آسان اعتبارنامه ها، رمزهای عبور هش شده و همچنین هش های NTLM را از حافظه به دست آورند (که می تواند برای گسترش حمله شبکه استفاده شود). .

محافظت در برابر Downdate

مایکروسافت در فوریه 2024 از آسیب‌پذیری‌های Downdate مطلع شد، اما تا آگوست بود که جزئیات به عنوان بخشی از انتشار ماهانه Patch Tuesday منتشر شد. ثابت شد که رفع اشکالات کار سختی است که با عوارض جانبی همراه است – از جمله خرابی برخی از سیستم های ویندوز. بنابراین، مایکروسافت در حال حاضر به جای عجله برای انتشار یک پچ دیگر، نکاتی را برای کاهش خطرات ارائه کرده است. این موارد شامل موارد زیر است:

  • ممیزی کاربران مجاز به انجام عملیات بازیابی و به روز رسانی سیستم، به حداقل رساندن تعداد این کاربران، و لغو مجوزها در صورت امکان.
  • پیاده سازی لیست های کنترل دسترسی (ACL/DACL) برای محدود کردن دسترسی و اصلاح فایل های به روز رسانی.
  • پیکربندی مانیتورینگ رویداد برای مواردی که از امتیازات بالا برای تغییر یا جایگزینی فایل‌های به‌روزرسانی استفاده می‌شود – این می‌تواند نشانگر بهره‌برداری از آسیب‌پذیری باشد.
  • به طور مشابه، نظارت بر اصلاح و جایگزینی فایل های مرتبط با زیرسیستم VBS و پشتیبان گیری از فایل های سیستمی.

نظارت بر این رویدادها با استفاده از SIEM و EDR نسبتاً ساده است. با این حال، می توان انتظارات مثبت کاذب را داشت، بنابراین تمایز فعالیت قانونی sysadmin از هکرها در نهایت به تیم امنیتی واگذار می شود.

همه موارد فوق نه تنها برای ماشین های فیزیکی، بلکه مجازی ویندوز در محیط های ابری نیز صدق می کند. برای ماشین‌های مجازی در Azure، ما همچنین توصیه می‌کنیم تلاش‌های غیرمعمول برای ورود به سیستم با اعتبار مدیر را پیگیری کنید. MFA را فعال کنید و در صورت شناسایی چنین تلاشی، اعتبارنامه را تغییر دهید.

یک نکته جدی‌تر دیگر: امتیازات سرپرست را برای کارمندانی که به آن‌ها نیاز ندارند لغو کنید و مدیران واقعی را موظف کنید (i) فقط اقدامات اداری را تحت حساب مربوطه خود انجام دهند و (ب) از یک حساب جداگانه برای کارهای دیگر استفاده کنند.

اصلاحات پرخطر

برای کسانی که به دنبال امنیت بیشتر هستند، مایکروسافت به روز رسانی KB5042562 را ارائه می دهد که شدت CVE-2024-21302 را کاهش می دهد. با نصب این، نسخه‌های قدیمی فایل‌های سیستم VBS به فهرست لغو شده اضافه می‌شوند و دیگر نمی‌توانند بر روی یک رایانه به‌روز شده اجرا شوند. این خط‌مشی (SkuSiPolicy.p7b) در سطح UEFI اعمال می‌شود، بنابراین هنگام استفاده از آن باید نه تنها سیستم‌عامل، بلکه از رسانه بوت قابل جابجایی نیز نسخه پشتیبان تهیه کنید. همچنین مهم است که بدانید که بازگشت به نصب های قدیمی ویندوز دیگر امکان پذیر نخواهد بود. علاوه بر این، به‌روزرسانی به اجبار ویژگی User Mode Code Integrity (UMCI) را فعال می‌کند که خود می‌تواند باعث مشکلات سازگاری و عملکرد شود.

به طور کلی، به مدیران توصیه می شود که خطرات آن را به دقت بسنجید و روش و عوارض جانبی احتمالی آن را به طور کامل مطالعه کنند. در آینده، مایکروسافت قول می‌دهد وصله‌ها و اقدامات امنیتی اضافی را برای تمام نسخه‌های مربوطه ویندوز – تا ویندوز 10، نسخه 1507 و ویندوز سرور 2016 منتشر کند.

پیام بگذارید

آدرس ایمیل شما منتشر نخواهد شد.