ΑρχικήSecurityΗ ευπάθεια Bitpixie επιτρέπει παράκαμψη της κρυπτογράφησης BitLocker

Η ευπάθεια Bitpixie επιτρέπει παράκαμψη της κρυπτογράφησης BitLocker

Η κρίσιμη ευπάθεια bitpixie στον Windows Boot Manager, επιτρέπει στους επιτιθέμενους να παρακάμψουν την κρυπτογράφηση BitLocker και να κλιμακώσουν τοπικά προνόμια σε συστήματα Windows. Η ευπάθεια αυτή επηρεάζει τους boot managers από το 2005 έως το 2022 και μπορεί να εκμεταλλευτεί ακόμη και σε ενημερωμένα συστήματα μέσω επιθέσεων υποβάθμισης, θέτοντας σημαντικούς κινδύνους για την ασφάλεια των επιχειρήσεων.

Δείτε επίσης: Το εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking

Bitpixie

Η ευπάθεια BitPixie προέρχεται από ένα σφάλμα στη λειτουργία PXE (Preboot Execution Environment) του Windows Boot Manager, όπου το BitLocker Volume Master Key (VMK) δεν διαγράφεται σωστά από τη μνήμη κατά τη διαδικασία εκκίνησης. Αυτή η ευπάθεια συνδέεται με το CVE-2023-21563, το οποίο επηρεάζει τον χειρισμό των λειτουργιών δικτυακής εκκίνησης του boot manager.

Η SySS Tech αναφέρει ότι η διαδικασία εκμετάλλευσης περιλαμβάνει μια σύνθετη επίθεση δύο σταδίων που στοχεύει τη διαμόρφωση εκκίνησης και τους μηχανισμούς εξαγωγής μνήμης. Οι επιτιθέμενοι πρώτα δημιουργούν ένα κακόβουλο αρχείο Boot Configuration Data (BCD) που καθορίζει μια διαδικασία ανάκτησης εκκίνησης από τον ελεγχόμενο από αυτούς TFTP server. Αυτό το τροποποιημένο αρχείο BCD ανακατευθύνει την κανονική ακολουθία εκκίνησης για να ενεργοποιήσει μια μαλακή επανεκκίνηση PXE, η οποία φορτώνει ένα περιβάλλον Linux ελεγχόμενο από τον επιτιθέμενο ενώ διατηρεί το VMK στη μνήμη του συστήματος.

Η επίθεση αξιοποιεί το Trusted Platform Module (TPM) και τα Platform Configuration Registers (PCRs) που χρησιμοποιούνται στη διαδικασία Windows Measured Boot. Κατά τη διάρκεια της κανονικής λειτουργίας, το BitLocker βασίζεται στα PCR registers 7 και 11 για να επικυρώσει την ακεραιότητα της εκκίνησης πριν από την αποσφράγιση του VMK από το TPM. Ωστόσο, η ευπάθεια bitpixie επιτρέπει στους επιτιθέμενους να παρακάμψουν αυτήν την προστασία εκμεταλλευόμενοι την επιμονή της μνήμης κατά τις λειτουργίες μαλακής επανεκκίνησης PXE.

Για να εξαγάγουν το VMK από τη μνήμη, οι επιτιθέμενοι σαρώνουν για το συγκεκριμένο μοτίβο byte -FVE-FS- (hex: 2d 46 56 45 2d 46 53 2d) που σηματοδοτεί την αρχή της περιοχής μεταδεδομένων του BitLocker. Το ίδιο το VMK αναγνωρίζεται από την υπογραφή byte 03 20 01 00 ακολουθούμενη από το 32-byte κλειδί κρυπτογράφησης. Μόλις εξάγουν αυτό το κλειδί, μπορούν να το χρησιμοποιήσουν για να ξεκλειδώσουν ολόκληρο το BitLocker κρυπτογραφημένο διαμέρισμα, παρέχοντας διοικητική πρόσβαση στο σύστημα.

Δείτε ακόμα: Ευπάθεια στο Windows BitLocker επιτρέπει επίθεση αύξησης προνομίων

Η ευπάθεια Bitpixie επιτρέπει παράκαμψη της κρυπτογράφησης BitLocker

Ακόμη και τα συστήματα που προστατεύονται με BitLocker Pre-Boot Authentication (PBA) και απαιτήσεις PIN παραμένουν ευάλωτα σε επιθέσεις κλιμάκωσης προνομίων. Η έρευνα δείχνει ότι κακόβουλοι εσωτερικοί χρήστες με γνώση του BitLocker PIN μπορούν να εκμεταλλευτούν την ευπάθεια bitpixie για να αποκτήσουν τοπικά διοικητικά προνόμια στα ανατεθειμένα συστήματά τους. Η επίθεση επιτυγχάνει επειδή η επικύρωση του PIN συμβαίνει πριν από την ευάλωτη διαχείριση μνήμης, επιτρέποντας την εξαγωγή του VMK ακόμη και από συστήματα προστατευμένα με PIN.

Οι επιτιθέμενοι μπορούν στη συνέχεια να τροποποιήσουν τα αρχεία μητρώου των Windows, όπως τη βάση δεδομένων Security Account Manager (SAM), για να προσθέσουν λογαριασμούς χρηστών χαμηλών προνομίων στην ομάδα Διαχειριστών. Αυτή η τεχνική επιτρέπει την πλευρική κίνηση και την επίμονη πρόσβαση εντός εταιρικών περιβαλλόντων.

Η ευπάθεια επηρεάζει πολλούς τύπους προστασίας VMK, με διαφορετικές υπογραφές byte να παρατηρούνται για διάφορες διαμορφώσεις:

– Κανονική προστασία TPM: 03 20 01 00
– TPM με προστασία PIN: 03 20 11 00 ή 03 20 05 00
– Προστασία με κωδικό ανάκτησης: 03 20 08 00

Η Microsoft έχει κυκλοφορήσει το KB5025885 ως την κύρια μετριαστική λύση για την ευπάθεια bitpixie και τις σχετικές ευπάθειες του boot manager. Αυτή η ενημέρωση αντικαθιστά το ευάλωτο πιστοποιητικό Microsoft Windows Production PCA 2011 με το νέο πιστοποιητικό Windows UEFI CA 2023, αποτρέποντας επιθέσεις υποβάθμισης σε ευάλωτους boot managers. Το patch προσθέτει νέες αρχές πιστοποίησης στη βάση δεδομένων UEFI Secure Boot και ανακαλεί το πιστοποιητικό του 2011 προσθέτοντάς το στη Βάση Δεδομένων Αποκλεισμένων Υπογραφών (DBX).

Δείτε επίσης: Microsoft: Εργαλείο επιδιόρθωσης για την κατάργηση του CrowdStrike driver

CHwapi- Windows BitLocker-νοσοκομείο Βέλγιο

Οι οργανισμοί θα πρέπει να εφαρμόσουν ολοκληρωμένες στρατηγικές άμυνας, συμπεριλαμβανομένης της υποχρεωτικής BitLocker PBA με ισχυρά PIN, ενημερωμένων διαμορφώσεων επικύρωσης PCR και τμηματοποίησης δικτύου για την αποτροπή επιθέσεων PXE boot. Η ενημέρωση πιστοποιητικών της Microsoft γίνεται υποχρεωτική το 2026 όταν λήγουν τα τρέχοντα πιστοποιητικά, καθιστώντας την έγκαιρη ανάπτυξη απαραίτητη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS