HiveLegacy — це «потужний інструмент», який, ймовірно, здатний на інші шкідливі дії.
Невдовзі після того, як Microsoft випустила рекордну кількість патчів безпеки, дослідник опублікував код експлойту, який дозволяє обліковим записам Windows з низькими привілеями вносити чутливі зміни до облікових записів адміністраторів.
Цей експлойт, який, за словами кількох дослідників, працює, змушує Microsoft знову поспішно виправляти нульовий день, випущений анонімним дослідником, який скаржився на ставлення розробника програмного забезпечення до його звітів про помилки. На сьогодні псевдонімний NightmareEclypse опублікував дев’ять таких експлойтів, включно з HiveLegacy, випущеним у вівторок. Дослідник заявив, що доказ концепції коду, включений до звіту, був спрощений, щоб запобігти його зловмисному використанню з боку зловмисників.
«Досить потужний інструмент»
HiveLegacy — це експлойт підвищення привілеїв, який націлений на вразливість у службі профілів користувачів Windows. Він дозволяє користувачам (і, ймовірно, процесам з додатковими зусиллями) з обмеженими системними правами компрометувати обліковий запис адміністратора, змінюючи його реєстровий розділ класів, ресурс, який забезпечує правильне відкриття застосунку під час натискання певних типів файлів у Провіднику Windows.
Як мінімум, це означає, що зловмисник може змінювати реєстр Windows, пов’язаний з обліковим записом адміністратора. У поточному вигляді експлойт вимагає, щоб зловмисник знав облікові дані іншого користувача. Цей обліковий запис не обов’язково повинен бути адміністраторським. Зловмисник також повинен знати ім’я користувача третього облікового запису на машині, також з правами адміністратора або без них.
«Якщо я зможу налаштувати систему так, щоб вона виконувала мій код, коли адміністратор входить у систему», зловмисник отримує де-факто права адміністратора, — сказав в інтерв’ю Вілл Дорманн, старший головний аналітик із вразливостей у Tharros Labs. «Мені не потрібно самому бути адміністратором».
У своєму дописі він зазначив, що «можливість для звичайного користувача змінювати реєстровий розділ класів адміністратора є досить потужним інструментом. Кмітливі зловмисники або люди, які хочуть досягти чогось, легко знайдуть спосіб зробити щось цікавіше та/або таке, що не вимагатиме взаємодії з користувачем».
Дорманн зазначив, що експлойт, можливо, можна об’єднати з іншим, який надає прямий доступ до облікового запису адміністратора.
Як пояснює інший аналітик у своєму дописі: «Коли новий користувач входить у систему, Windows потрібно завантажити розділ класів користувача. Оскільки користувач не був у системі до входу (тавтологія, я знаю), його неможливо завантажити в контексті користувача. Тому він завантажується в контексті NT AUTHORITYSYSTEM. LegacyHive зловживає цим».
У заяві електронною поштою Microsoft повідомила, що їй відомо про звіт про вразливість, і компанія проводить розслідування. Компанія також зазначила, що надає перевагу, коли дослідники вразливостей дотримуються політики скоординованого розкриття інформації.
Наразі користувачі Windows, які хочуть захистити свої системи від HiveLegacy, можуть запустити скрипт виявлення, опублікований незалежним дослідником Кевіном Бомонтом. Інші методи захисту включають обмеження створення локальних облікових записів, які не є користувацькими, моніторинг ProfSvc на предмет неочікуваних завантажень розділів реєстру та відстеження активності NTUSER.DAT/UsrClass.dat.
Інформація підготовлена на основі матеріалів: arstechnica.com
