Уязвимость в Windows Defender 12 лет позволяла повышать привилегии

information security

Microsoft выпустила исправление для уязвимости в Windows Defender. Она позволяла злоумышленнику с ограниченными правами получить полный контроль над системой. Ошибка относится к классу повышения привилегий. Такие уязвимости особенно ценятся злоумышленниками, поскольку превращают обычную учётную запись в административную. Проблема затрагивает все версии Windows со встроенным антивирусом. Речь идёт о более чем миллиарде устройств. Поскольку Windows Defender входит в состав системы, у пользователей нет возможности отказаться от этого компонента без установки стороннего решения. Исправление вышло 9 февраля. До этого момента уязвимость оставалась неизвестной 12 лет. Ей присвоен идентификатор CVE-2021-24092.

Описание

Уязвимость обнаружили ещё в ноябре 2020 года, когда исследователи отправили отчёт в Microsoft. Компания подтвердила проблему и приступила к разработке исправления. Признаков того, что уязвимость эксплуатировалась в реальных атаках, пока не обнаружено. Впрочем, это не снижает риски, поскольку владельцы непропатченных систем могут стать жертвами в будущем. Компания также выпустила рекомендации по настройке системы для снижения риска.

Как выяснили аналитики SentinelOne, причина кроется в работе вспомогательного драйвера Windows Defender. Этот компонент отвечает за удаление файлов и записей реестра, которые оставляют вредоносные программы. Подобные драйверы работают с максимальными привилегиями в системе, поэтому любые ошибки в них могут иметь серьёзные последствия. Такие драйверы редко попадают в поле зрения исследователей, поскольку работают в фоновом режиме и не имеют обычного интерфейса. При этом драйвер подписан Microsoft, и операционная система доверяет ему полностью. При активации драйвер создаёт временный файл журнала, но делает это без должной проверки. Злоумышленник может заранее создать в этом месте ссылку на любой другой файл системы. В результате запуск драйвера приводит к перезаписи произвольного файла. Ошибка возникала из-за того, что драйвер не проверял, является ли заменяемый объект ссылкой на другой файл. Это классический недостаток доверия к состоянию файловой системы.

Чтобы понять механизм атаки, можно представить следующее. Злоумышленник заранее размещает в папке временных файлов ссылку на системный компонент, например на исполняемый файл. Когда Windows Defender активирует драйвер очистки, тот перезаписывает этот компонент, полагая, что работает со своим журналом. Для атаки достаточно иметь учётную запись без прав администратора. Драйвер активируется автоматически при плановой проверке или лечении системы, поэтому жертве не нужно совершать дополнительных действий. Создание ссылки на файл не требует особых полномочий, поскольку это штатная возможность файловой системы. После перезаписи системного файла появляется возможность выполнить вредоносный код с повышенными правами. На практике атакующему нужно хорошо знать структуру системы и заранее определить, какой файл безопасно перезаписать. Неудачная попытка может привести к ошибке или перезагрузке, поэтому злоумышленники обычно тестируют такие сценарии заранее.

Долгое время проблему не замечали по нескольким причинам. Драйвер не хранится на диске постоянно, а появляется на короткое время при выполнении очистки. К тому же он получает случайное имя, что затрудняет его поиск и исследование. Именно это сочетание факторов позволило ошибке оставаться незамеченной около 12 лет. Это делает уязвимость практически незаметной для стандартных методов анализа.

Такая уязвимость опасна тем, что позволяет отключить или обойти защитные механизмы Windows. Получив повышенные привилегии, злоумышленник может установить вредоносное ПО, похитить данные или закрепиться в системе. Атакующий может перезаписать компоненты антивируса, чтобы вывести его из строя, а затем использовать устройство для дальнейшего распространения вредоносных программ внутри сети. В таких случаях страдают не только отдельные компьютеры, но и целые организации. В последние годы атаки на средства защиты стали отдельным направлением. Злоумышленники понимают, что антивирус или система мониторинга может помешать их действиям, поэтому стараются нейтрализовать её на ранней стадии. Уязвимость в Windows Defender - один из примеров того, как ошибка в доверенном компоненте создаёт условия для подобных сценариев. Даже если сейчас нет подтверждённых случаев эксплуатации, такие находки со временем попадают в арсенал киберпреступных групп. Это делает своевременное обновление особенно важным. Особую тревогу вызывает то, что проблема присутствует в Windows Defender примерно с 2009 года. Велика вероятность, что значительная часть пользователей не установит исправление, оставив системы открытыми для атак.

Чтобы устранить риск, необходимо установить обновления Windows, выпущенные 9 февраля. Домашним пользователям достаточно включить автоматическое обновление системы. Владельцам корпоративных сетей следует проверить, что политики обновления не задерживают доставку исправлений. Также рекомендуется ограничить права локальных пользователей и использовать двухфакторную аутентификацию для учётных записей с доступом к важным ресурсам. Дополнительно стоит рассмотреть внедрение систем класса EDR (обнаружение и реагирование на конечных точках), которые помогают выявлять аномальное поведение драйверов. При выборе средств защиты стоит обращать внимание на продукты, которые используют поведенческий анализ, а не только базы сигнатур. Это снижает риск даже при появлении новых, ещё неизвестных уязвимостей. Обновления следует устанавливать не только на рабочих станциях, но и на серверах, где также может присутствовать Windows Defender.

Инцидент с Windows Defender напоминает, что даже доверенные компоненты операционной системы могут содержать ошибки. Защитные продукты иногда сами становятся источником угрозы. Регулярное обновление и контроль целостности системных файлов остаются основными способами снижения подобных рисков. Важно помнить, что безопасность не ограничивается установкой антивируса, а требует системного подхода ко всем компонентам инфраструктуры.

Индикаторы компрометации

SHA1

  • 019bd0060d4b4ad8c417d9e28e1fda361e85fb55
  • 88e1668ea5a9e6e476c52a9dc629934b281e38ac
  • 9a3d727c131308f59bc4e804fe1b79d907684b61
  • d45705e4566dbe9eaa7155a7296e637bedec7c70
  • f0be713fcb0c766f62746273aedafbca909387b3

SHA256

  • 0463f8b5bd31cd1bcfe27fe00ee3cb09ef76a9a78ce0c064b6f69f7febc630f9
  • 174122a837338648a1d88263e118781d912ae566d7f7711f08792a54028d5021
  • 55d998973c182c395b5407a42b63dbb528c65d829a7af6cd08797b0ede631eef
  • 8df74468e26f7756b2ff5e75e1d83345226882a8ae2da08e251963c819ca3c5c
  • c447a47c5246453c5655e6d1716f0954662fc185f28645681509d1366915cd4b
Комментарии: 0