VMware研究人員利用34個存在漏洞的設備驅動程序完全控制Windows 11


現代Windows版本支持通過Windows驅動程序模型(WDM)和Windows驅動程序框架(WDF)編寫的設備驅動程序。這兩種模式都可被利用來入侵已完全更新的Windows安裝,從而不受限制地控制易受攻擊的系統。

VMware威脅分析部門(TAU)的漏洞獵手發現34個獨特的易受攻擊Windows驅動程序,其中237個不同的文件哈希值屬於傳統設備。盡管其中許多驅動程序的安全證書已被吊銷或過期,但各行各業的公司和其他組織仍在使用它們來支持舊硬件。

VMware 的 TAU 通過實施靜態分析自動化腳本發現這個"獨特"的攻擊向量,發現 30 個 WDM 和 4 個 WDF 驅動程序的固件訪問權限可為非管理員用戶提供對設備的完全控制。目前,Windows 11系統默認通過"受管理程序保護的代碼完整性"(HVCI)功能阻止易受攻擊的驅動程序;但是,TAU的分析人員能夠在支持HVCI的Windows 11系統上加載新發現的驅動程序,隻有5個驅動程序除外。

TAU說,通過利用易受攻擊的驅動程序,沒有系統權限的惡意行為者可以清除或更改機器的固件、提升訪問權限、禁用安全功能、安裝抗病毒引導工具包等。以前對易受攻擊驅動程序的研究主要集中在較老的 WDM 模式上,但 VMware 分析師也能在較新的 WDF 驅動程序中發現問題。

figure-19.png

在發現存在漏洞的驅動程序後,研究人員開發強大的概念驗證(PoC)漏洞,以實際驗證他們的發現。一個針對 AMD 驅動程序 (pdfwkrnl.sys) 的 PoC 可以在支持 HVCI 的 Windows 11 操作系統上以"系統完整性級別"運行命令提示符 (cmd.exe),而另一個 PoC 則可以在英特爾 Apollo SoC 平臺上提供固件擦除功能(至少是固件自身 SPI 閃存中的前 4KB 數據)。

雖然研究人員已經報告大量易受攻擊的驅動程序,但TAU表示,他們的新分析方法足以發現仍包含有效簽名的新驅動程序。微軟試圖用"禁用名單"的方法來解決易受攻擊的驅動程序問題,但TAU提出一種更全面的方法。

VMware 分析師正在 GitHub 上以開源代碼的形式發佈他們的腳本和PoC。他們還提供"僅限於"固件訪問的說明,但代碼可以很容易地擴展到其他攻擊載體。易受攻擊驅動程序的 IoC(入侵指標)列表已經公開,可通過"Living Off The Land Drivers watchlist"訪問:

https://www.loldrivers.io/

圖片.png


相關推薦

2024-03-22

斯拉 ECU,贏得特斯拉 Model 3 和 20 萬美元獎金。Theori 安全研究人員 Gwangun Jung 和 Junoh Lee 利用針對未初始化變量漏洞、UAF 弱點和基於堆的緩沖區溢出的鏈,逃離 VMware Workstation 虛擬機,在主機 Windows 操作系統上以 SYSTEM 的身份執行

2024-08-10

9日消息,據媒體報道,在最新一屆的黑帽大會上,安全研究人員SafeBreach Labs的Alon Leviev揭露Windows 10和Windows 11系統存在的嚴重安全漏洞。該漏洞允許攻擊者降級系統,並恢復微軟已經修復的漏洞。該漏洞利用Windows Update的降級策

2024-03-07

昨天夜裡虛擬化產品開發商VMware發佈安全公告透露4個高危漏洞,這些漏洞使得黑客/惡意軟件能夠從突破沙箱和虛擬機管理程序的保護,進而威脅宿主機的安全。其中有兩個漏洞已經完全破壞VMware產品的根本目的:惡意軟件可以

2022-10-17

援引ArsTechnica報道,微軟近三年來始終無法正確保護WindowsPC免受惡意驅動程序的侵害。盡管微軟表示其WindowsUpdate根據設備的不同將新的惡意驅動程序添加到已下載的阻止列表中,但這些列表並未奏效。由於設備方面的差距讓用戶

2023-04-19

在最新的WindowsDefender更新之後,Windows11用戶報告說,WindowsSecurity顯示一個新的"內核模式的硬件強制堆棧保護已關閉。你的設備可能存在漏洞"的警告。當用戶試圖啟用該功能時,該警告並沒有消失,可能是由

2022-11-16

佐治亞大學的研究人員利用機器學習和人工智能開發一款名為ChatterHub的應用程序,它能夠將智能傢居的安全問題暴露出來。該應用程序主要針對智能傢居中樞,它通常是智能傢居網絡的中心點,可用於控制大多數其他設備。你

2024-02-19

禁用所有 RNDIS 驅動程序,以防止任何人再次使用它們。Windows 隻有 XP 及更新版本的系統需要這樣做,比它更早的 Windows 系統可以使用普通的 USB 類協議,而這些協議不存在這些問題。Android 已禁用該協議多年,所以應該不會有真

2022-07-20

戶用於追蹤其車隊的 Web 儀表板也漏洞百出。但最讓安全研究人員感到擔心的,還是硬編碼密碼方面的缺陷。由於密碼直接嵌入到 Android 應用程序的代碼中,任何人都可挖掘、找到、並利用。其可被用於完全控制任何 GPS 追蹤器

2022-11-16

密歇根大學和美國國傢航空航天局的研究人員發現一個用於航空航天、航空、能源生產和工業控制基礎設施的網絡協議中的一個關鍵安全漏洞。該漏洞存在於一個名為"時間觸發以太網"(TTE)的系統中。時間

2024-02-29

周開始就陸續推出幾個不同用途的驅動程序,例如適用於Windows10/1164位版的驅動程序、適用於Windows7/8/8.1的舊版驅動程序以及適用於Linux系統的驅動程序等。當時英偉達已經提到這些驅動程序包含部分安全漏洞的修復,不過考慮到

2023-04-06

手和智能設備對基於超聲波的攻擊已經存在已知的漏洞。研究人員現在開發兩個新的超聲波漏洞,可能使數百萬設備處於危險之中,這意味著人類無法聽到的計算機命令可以使用超聲波傳送。來自德克薩斯大學聖安東尼奧分校和

2022-08-21

然宣稱“生產市場上最安全的移動設備”。2020年,Google研究人員曾曝光iPhone隱私漏洞2020年12月5日,《今日俄羅斯》網站以及多傢國外科技網站報道稱,一名來自Google公司的資深信息安全研究員,發現蘋果手機等設備存在重大漏

2022-09-21

早在4月,微軟公佈Windows11的一系列新的安全功能,並表示它們即將在操作系統的"未來版本"中出現。事實證明,該公司在這一聲明中指的是Windows112022更新--現在正在推送。微軟已經證實,它在幾個月前宣佈的

2023-03-29

Own黑客大賽向發現和利用許多以前未知的零日安全漏洞的研究人員頒發超過100萬美元的獎金。這筆錢的一半以上給一個團隊。Pwn2Own是由趨勢科技的零日計劃(ZDI)在溫哥華CanSecWest安全會議期間舉辦的年度黑客大賽。每年,安全