Windows Downdate حملهای است که میتواند بهروزرسانیهای سیستمعامل شما را بازگرداند تا آسیبپذیریها را دوباره معرفی کند و به مهاجمان اجازه دهد کنترل کامل سیستم شما را در دست بگیرند. چگونه خطر را کاهش دهیم؟
همه برنامههای نرمافزاری، از جمله سیستمعاملها، دارای آسیبپذیری هستند، بنابراین بهروزرسانیهای منظم برای اصلاح آنها سنگ بنای امنیت سایبری است. محققانی که حمله Windows Downdate را اختراع کردند، این مکانیسم بهروزرسانی را هدف قرار دادند و هدفشان این بود که یک سیستم ویندوز کاملاً بهروز شده را به نسخههای قدیمیتر حاوی فایلها و سرویسهای آسیبپذیر بازگردانند. این سیستم را در معرض سوء استفاده های شناخته شده و مصالحه در سطح عمیق – از جمله هایپروایزر و هسته امن قرار می دهد. بدتر از آن، بهروزرسانی استاندارد و بررسیهای سلامت سیستم گزارش میدهد که همه چیز بهروز و خوب است.
مکانیسم حمله
محققان در واقع دو نقص جداگانه با مکانیسم های عملیاتی کمی متفاوت پیدا کردند. یکی از آسیبپذیریها – شناسه CVE-2024-21302 و نامگذاری Downdate – بر اساس یک نقص در فرآیند نصب بهروزرسانی است: مؤلفههای بهروزرسانی دانلود شده کنترل میشوند، از تغییرات محافظت میشوند و به صورت دیجیتالی امضا میشوند، اما در یکی از مراحل نصب میانی ( بین راه اندازی مجدد)، روند به روز رسانی یک فایل حاوی لیستی از اقدامات برنامه ریزی شده (pending.xml) ایجاد می کند و سپس از آن استفاده می کند. اگر مهاجمان بتوانند نسخه خود از آن فایل را ایجاد کنند و سپس اطلاعات مربوط به آن را به رجیستری اضافه کنند، سرویس Windows Modules Installer (TrustedInstaller) دستورالعملهای موجود در آن را هنگام راهاندازی مجدد اجرا میکند.
در واقع، محتویات pending.xml تأیید می شود، اما در مراحل نصب قبلی انجام می شود – TrustedInstaller آن را دوباره تأیید نمی کند. البته، نوشتن هر چیزی که دوست دارید در فایل و نصب فایلهای دلخواه به این روش غیرممکن است – زیرا آنها باید توسط مایکروسافت امضا شوند، اما جایگزین کردن فایلهای سیستم با فایلهای قدیمیتر توسعهیافته توسط مایکروسافت کاملاً امکانپذیر است. این می تواند سیستم را مجدداً در معرض آسیب پذیری های طولانی وصله شده – از جمله آسیب پذیری های حیاتی قرار دهد. افزودن کلیدهای لازم مربوط به pending.xml به رجیستری نیاز به امتیازات مدیر دارد و پس از آن باید راه اندازی مجدد سیستم آغاز شود. با این حال، این تنها محدودیت های قابل توجه است. این حمله به امتیازات بالاتری نیاز ندارد (که ویندوز برای آن صفحه نمایش را کم نور می کند و از یک سرپرست درخواست مجوز اضافی می کند)، و اکثر ابزارهای امنیتی اقدامات انجام شده در طول حمله را به عنوان مشکوک علامت گذاری نمی کنند.
دومین آسیب پذیری – CVE-2024-38202 – به یک بازیگر اجازه می دهد تا پوشه Windows.old را که در آن سیستم به روز رسانی نصب قبلی ویندوز را ذخیره می کند، دستکاری کند. اگرچه اصلاح فایلهای موجود در این پوشه به امتیازات خاصی نیاز دارد، اما مهاجمی با حقوق کاربر معمولی میتواند نام پوشه را تغییر دهد، یک Windows.old جدید از ابتدا ایجاد کند و نسخههای آسیبپذیر و قدیمی فایلهای سیستم ویندوز را در آن قرار دهد. شروع بازیابی سیستم سپس ویندوز را به محل نصب آسیب پذیر بازگرداند. امتیازات خاصی برای بازیابی سیستم مورد نیاز است، اما این امتیازات مدیر نیستند و گاهی اوقات به کاربران عادی اعطا می شوند.
بای پس VBS و سرقت رمز عبور
از سال 2015، معماری ویندوز برای جلوگیری از به خطر افتادن هسته ویندوز که منجر به کل سیستم می شود، دوباره طراحی شده است. این شامل طیف وسیعی از اقدامات است که در مجموع به عنوان امنیت مبتنی بر مجازی سازی (VBS) شناخته می شود. از جمله موارد دیگر، Hypervisor سیستم برای جداسازی اجزای سیستم عامل و ایجاد یک هسته امن برای انجام حساس ترین عملیات، ذخیره رمزهای عبور و غیره استفاده می شود.
برای جلوگیری از غیرفعال کردن VBS توسط مهاجمان، میتوان ویندوز را طوری پیکربندی کرد که این کار را غیرممکن کند – حتی با حقوق مدیر. تنها راه غیرفعال کردن این حفاظت، راه اندازی مجدد کامپیوتر در حالت ویژه و وارد کردن دستور صفحه کلید است. این ویژگی قفل Unified Extensible Firmware Interface (UEFI) نامیده می شود. حمله Windows Downdate با جایگزینی فایلها با نسخههای اصلاحشده، قدیمی و آسیبپذیر، این محدودیت را نیز دور میزند. VBS فایل های سیستم را از نظر به روز بودن بررسی نمی کند، بنابراین می توان آنها را با نسخه های قدیمی تر و آسیب پذیر بدون علائم قابل تشخیص یا پیام خطا جایگزین کرد. یعنی VBS از نظر فنی غیرفعال نیست، اما این ویژگی دیگر عملکرد امنیتی خود را انجام نمی دهد.
این حمله امکان جایگزینی فایلهای هسته امن و هایپروایزر را با نسخههای دو ساله حاوی چندین آسیبپذیری میدهد که بهرهبرداری از آنها منجر به افزایش امتیاز میشود. در نتیجه، مهاجمان می توانند حداکثر امتیازات سیستم، دسترسی کامل به هایپروایزر و فرآیندهای محافظت از حافظه، و توانایی خواندن آسان اعتبارنامه ها، رمزهای عبور هش شده و همچنین هش های NTLM را از حافظه به دست آورند (که می تواند برای گسترش حمله شبکه استفاده شود). .
محافظت در برابر Downdate
مایکروسافت در فوریه 2024 از آسیبپذیریهای Downdate مطلع شد، اما تا آگوست بود که جزئیات به عنوان بخشی از انتشار ماهانه Patch Tuesday منتشر شد. ثابت شد که رفع اشکالات کار سختی است که با عوارض جانبی همراه است – از جمله خرابی برخی از سیستم های ویندوز. بنابراین، مایکروسافت در حال حاضر به جای عجله برای انتشار یک پچ دیگر، نکاتی را برای کاهش خطرات ارائه کرده است. این موارد شامل موارد زیر است:
- ممیزی کاربران مجاز به انجام عملیات بازیابی و به روز رسانی سیستم، به حداقل رساندن تعداد این کاربران، و لغو مجوزها در صورت امکان.
- پیاده سازی لیست های کنترل دسترسی (ACL/DACL) برای محدود کردن دسترسی و اصلاح فایل های به روز رسانی.
- پیکربندی مانیتورینگ رویداد برای مواردی که از امتیازات بالا برای تغییر یا جایگزینی فایلهای بهروزرسانی استفاده میشود – این میتواند نشانگر بهرهبرداری از آسیبپذیری باشد.
- به طور مشابه، نظارت بر اصلاح و جایگزینی فایل های مرتبط با زیرسیستم VBS و پشتیبان گیری از فایل های سیستمی.
نظارت بر این رویدادها با استفاده از SIEM و EDR نسبتاً ساده است. با این حال، می توان انتظارات مثبت کاذب را داشت، بنابراین تمایز فعالیت قانونی sysadmin از هکرها در نهایت به تیم امنیتی واگذار می شود.
همه موارد فوق نه تنها برای ماشین های فیزیکی، بلکه مجازی ویندوز در محیط های ابری نیز صدق می کند. برای ماشینهای مجازی در Azure، ما همچنین توصیه میکنیم تلاشهای غیرمعمول برای ورود به سیستم با اعتبار مدیر را پیگیری کنید. MFA را فعال کنید و در صورت شناسایی چنین تلاشی، اعتبارنامه را تغییر دهید.
یک نکته جدیتر دیگر: امتیازات سرپرست را برای کارمندانی که به آنها نیاز ندارند لغو کنید و مدیران واقعی را موظف کنید (i) فقط اقدامات اداری را تحت حساب مربوطه خود انجام دهند و (ب) از یک حساب جداگانه برای کارهای دیگر استفاده کنند.
اصلاحات پرخطر
برای کسانی که به دنبال امنیت بیشتر هستند، مایکروسافت به روز رسانی KB5042562 را ارائه می دهد که شدت CVE-2024-21302 را کاهش می دهد. با نصب این، نسخههای قدیمی فایلهای سیستم VBS به فهرست لغو شده اضافه میشوند و دیگر نمیتوانند بر روی یک رایانه بهروز شده اجرا شوند. این خطمشی (SkuSiPolicy.p7b) در سطح UEFI اعمال میشود، بنابراین هنگام استفاده از آن باید نه تنها سیستمعامل، بلکه از رسانه بوت قابل جابجایی نیز نسخه پشتیبان تهیه کنید. همچنین مهم است که بدانید که بازگشت به نصب های قدیمی ویندوز دیگر امکان پذیر نخواهد بود. علاوه بر این، بهروزرسانی به اجبار ویژگی User Mode Code Integrity (UMCI) را فعال میکند که خود میتواند باعث مشکلات سازگاری و عملکرد شود.
به طور کلی، به مدیران توصیه می شود که خطرات آن را به دقت بسنجید و روش و عوارض جانبی احتمالی آن را به طور کامل مطالعه کنند. در آینده، مایکروسافت قول میدهد وصلهها و اقدامات امنیتی اضافی را برای تمام نسخههای مربوطه ویندوز – تا ویندوز 10، نسخه 1507 و ویندوز سرور 2016 منتشر کند.
ترجمه:
پیشگامان تجارت امن ایرانیان















