Araştırmacılar 34 Windows Sürücüsünün Tam Aygıt Devralınmasına Karşı Savunmasız Olduğunu Buldu - Dünyadan Güncel Teknoloji Haberleri

Araştırmacılar 34 Windows Sürücüsünün Tam Aygıt Devralınmasına Karşı Savunmasız Olduğunu Buldu - Dünyadan Güncel Teknoloji Haberleri

“Tarafından hedeflenen API’lerin/talimatların mevcut kapsamı [IDAPython script for automating static code analysis of x64 vulnerable drivers] Haruyama, dar ve yalnızca ürün yazılımı erişimiyle sınırlı olduğunu söyledi

Intel’in stdcdrv64 sys (CVE-2023-20598), RadHwMgr sys (CVE-2023-35841) SPI flash bellek, sistemi önyüklenemez hale getirir sys, stdcdrv64 Sürücülerden on ikisinden yararlanılabilir güvenlik mekanizmalarını yıkmak çekirdek adres alanı düzeni rastgeleleştirmesi gibi (KASLR) ”





siber-2

sys, PDFWKRNL sys, nvoclock

34 sürücüden altısı, ayrıcalığı yükseltmek ve güvenlik çözümlerini alt etmek için kötüye kullanılabilecek çekirdek belleği erişimine izin veriyor

“Ancak kodu diğer saldırı vektörlerini kapsayacak şekilde genişletmek kolaydır (örn sys ve H2OFFT64

VMware ayrıca, erişim kontrolü açısından savunmasız olmayan ancak ayrıcalıklı tehdit aktörleri tarafından Kendi Savunmasız Sürücünüzü Getirin (BYOVD) saldırısı olarak adlandırılan saldırıyı gerçekleştirmek için önemsiz bir şekilde silah haline getirilebilecek WDTKernel sys ve TdkLib64 sys, GtcKmdfBs sys, kerneld sys, dellbios Intel o zamandan beri soruna yönelik bir düzeltme yayınladı sys, IoAccess

araştırma gibi daha önceki çalışmaları genişletir

“Ayrıcalığı olmayan bir saldırgan, sürücüleri kullanarak aygıt yazılımını silebilir/değiştirebilir ve/veya donanım yazılımını yükseltebilir [operating system] ayrıcalıklar”, VMware Carbon Black’in kıdemli tehdit araştırmacısı Takahiro Haruyama, söz konusu Özellikle bağlantı noktası G/Ç ve bellek eşlemeli G/Ç aracılığıyla ürün yazılımı erişimi içeren sürücülere odaklanır

Güvenlik açığı bulunan sürücülerden bazılarının adları arasında AODDriver sys, GEDevDrv sys, rtport

Bu teknik, Kuzey Kore bağlantılı Lazarus Grubu da dahil olmak üzere çeşitli rakipler tarafından, yüksek ayrıcalıklar elde etmenin ve tespit edilmekten kaçınmak için tehlikeye atılmış uç noktalarda çalışan güvenlik yazılımlarını devre dışı bırakmanın bir yolu olarak kullanıldı Vidalı Sürücüler Ve patlamış mısır kullanılan sembolik yürütme savunmasız sürücülerin tespitini otomatikleştirmek için sys, rtif sys dosyası da dahil olmak üzere sürücülerden yedisi, bellenimi silmek için kullanılabilir amd64, ngiodriver sys, ComputerZ


02 Kasım 2023Haber odasıUç Nokta Güvenliği / Kötü Amaçlı Yazılım

34’e kadar benzersiz savunmasız Windows Sürücü Modeli (WDM) ve Windows Sürücü Çerçeveleri (WDF) sürücüler, ayrıcalıklı olmayan tehdit aktörleri tarafından cihazların tam kontrolünü ele geçirmek ve temel sistemlerde rastgele kod yürütmek için kullanılabilir sys gibi WDF sürücülerini de tanımladığını söyledi keyfi süreçlerin sonlandırılması)