
Výzkumníci upozornili na možnost zneužití legitimního ovladače Microsoft Defenderu označovaného jako BTR.sys. Jde o komponentu nástroje Boot-Time Removal Tool, který Defender používá při odstraňování škodlivých souborů nebo registrů, jež nelze bezpečně smazat během běžného provozu systému.
Důvěryhodný ovladač pracuje na úrovni jádra
Ovladač je digitálně podepsán Microsoftem a je součástí bezpečnostního ekosystému Windows. Právě jeho důvěryhodnost však může představovat problém. Útočník, který už získal lokální administrátorská práva, může napodobit proprietární komunikační protokol ovladače a využít jej k provádění privilegovaných operací v režimu jádra.
Podle analýzy může BTR.sys mazat soubory a adresáře, přesouvat soubory, odstraňovat klíče a hodnoty registru nebo do registru zapisovat. Útočník tak může odstranit součásti antiviru či EDR agentů a změnit jejich konfiguraci ještě před úplným spuštěním ochranných mechanismů.
Tento postup se liší od běžného útoku BYOVD. Útočník nemusí do systému přinést zranitelný ovladač třetí strany, protože využívá již přítomný a systémem důvěryhodný ovladač Microsoftu. Některé bezpečnostní mechanismy jej proto nemusejí považovat za podezřelý.
Problém se týká okamžiku spuštění
Výzkumníci upozorňují na krátké období při startu systému, kdy je ovladač aktivní, ale některé části antiviru nebo EDR ještě nejsou plně inicializované. Toto období může útočník využít k odstranění bezpečnostních binárek nebo ke změně příslušných služeb v registru.
Microsoft podle dostupných informací nepovažuje tuto techniku za klasickou zranitelnost, protože ke zneužití jsou zapotřebí místní administrátorská oprávnění. Oprava proto nemusela být naplánována stejným způsobem jako u běžných softwarových chyb.
„Technika vyžaduje oprávnění místního správce, a proto nesplňuje podmínky pro bezpečnostní opravu,“ uvedl Microsoft ve svém stanovisku.
Organizace by měly omezovat počet účtů s administrátorskými právy, zapnout ochrany proti manipulaci s bezpečnostními produkty a sledovat neočekávané vytváření služeb, načítání ovladačů a změny v registrech během startu systému. Důležitou součástí obrany je také vícevrstvé monitorování, které nespoléhá pouze na blokování známých ovladačů.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


