Support us

Все сертифицированные Microsoft драйверы 40+ производителей — с критическими уязвимостями

Оставить комментарий
Все сертифицированные Microsoft драйверы 40+ производителей — с критическими уязвимостями

Компания в области кибербезопасности Eclypsium выпустила отчёт Screwed Drivers, в котором рассказала, что драйверы всех крупных поставщиков имеют критические уязвимости безопасности. Они позволяют вредоносному ПО получать привилегии, обеспечивающие неограниченный доступ к устройствам, пишут Softpedia и TechPowerUp.

Все драйверы одобрены подписаны и одобрены Microsoft в рамках программы WHQL. В длинном списке из более 40 производителей значатся Intel, AMD, NVIDIA, AMI, Phoenix, ASUS, Toshiba, SuperMicro, GIGABYTE, MSI, EVGA и другие. Многие из них выпускают материнские платы и разрабатывают приложения для мониторинга и разгона оборудования, для которых устанавливаются драйверы режима ядра в Windows для аппаратного доступа для Ring-0, уровня с наиболее широкими привилегиями.

Специалисты Eclypsium сообщают о 3 способах повышения привилегий с использованием драйверов устройств: RWEverything, LoJax и SlingShot. Все атаки эксплуатируют то, как Windows продолжает работать с драйверами, имеющими повреждённые, устаревшие или истёкшие сертификаты. Компания не делилась подробностями о каждом из них, но сотрудничает с некоторыми из указанных производителей для выпуска патчей.

RWEverything — это утилита для программного доступа ко всем аппаратным интерфейсам. Она работает в пользовательском пространстве, но с одноразово установленным подписанным драйвером режима ядра RWDrv.sys выступает как проводник для вредоносов, открывающий доступ Ring-0 в системе. LoJax представляет собой инструмент, который через RWDrv.sys получает доступ к контроллеру флэш-памяти SPI в чипсете материнской платы и модифицирует флэш-память UEFI BIOS. Slingshot — это APT с собственным вредоносным драйвером, который эксплуатирует другие драйверы с MSR для чтения/записи, чтобы обойти принудительное применение подписи драйверов с целью установки руткита, позволяющего злоумышленнику или вредоносному коду скрыть следы взлома системы.

Читайте также
«Написание кода вручную — всё»: заслуженный инженер Microsoft говорит, что ушла эпоха
«Написание кода вручную — всё»: заслуженный инженер Microsoft говорит, что ушла эпоха
«Написание кода вручную — всё»: заслуженный инженер Microsoft говорит, что ушла эпоха
6 комментариев
Где работали 22 беларуса, которых выслали из Литвы как угрозу? UPD: информацию подтвердили бывшие сотрудники компании
Где работали 22 беларуса, которых выслали из Литвы как угрозу? UPD: информацию подтвердили бывшие сотрудники компании
Где работали 22 беларуса, которых выслали из Литвы как угрозу? UPD: информацию подтвердили бывшие сотрудники компании
В Литве объявили о завершении громкого дела. ИТ-компания скрыла связи с российской и беларусской военной промышленностью, смошенничала с грантом ЕС. Двух беларусов осудили, 22 — выслали из страны как угрозу национальной безопасности. В официальных релизах не называют ИТ-компанию. 
3 комментария
Без лишних уведомлений и облачных токенов: Microsoft представила версию Windows 11 для разработчиков
Без лишних уведомлений и облачных токенов: Microsoft представила версию Windows 11 для разработчиков
Без лишних уведомлений и облачных токенов: Microsoft представила версию Windows 11 для разработчиков
Microsoft теперь следит, кто сколько жжёт токенов — у одного вышло на $28 тысяч в месяц
Microsoft теперь следит, кто сколько жжёт токенов — у одного вышло на $28 тысяч в месяц
Microsoft теперь следит, кто сколько жжёт токенов — у одного вышло на $28 тысяч в месяц

Хотите сообщить важную новость? Свяжитесь с редакцией через страницу контактов

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.