HiveLegacy — це «потужний примітив», який, ймовірно, здатний на інші зловмисні дії.
Невдовзі після того, як Microsoft випустила рекордну кількість патчів безпеки, дослідник опублікував код експлойту, який дозволяє обліковим записам Windows з низькими привілеями вносити конфіденційні зміни до облікових записів адміністраторів.
Експлойт, який, за словами багатьох дослідників, працює, змушує Microsoft знову поспіхом виправляти нульовий день, випущений анонімним дослідником, який скаржився на те, як програмний гігант обробляє його повідомлення про помилки. На сьогодні псевдонім NightmareEclypse опублікував дев’ять подібних експлойтів, включно з учорашнім HiveLegacy. Дослідник заявив, що код підтвердження концепції, включений до звіту, був спрощений, щоб запобігти його зловмисному використанню зловмисниками.
«Досить потужний примітив»
HiveLegacy — це експлойт підвищення привілеїв, який використовує вразливість у службі профілів користувачів Windows (Windows User Profile Service). Він дозволяє користувачам (а ймовірно, і процесам з більшими зусиллями) з обмеженими системними правами компрометувати обліковий запис адміністратора, змінюючи його реєстровий розділ класів (classes registry hive) — ресурс, який забезпечує правильне відкриття програм під час натискання певних типів файлів у Провіднику Windows.
Як мінімум, це означає, що зловмисник може модифікувати реєстр Windows, пов’язаний з обліковим записом адміністратора. В існуючому вигляді експлойт вимагає, щоб зловмисник знав облікові дані іншого користувача. Цей обліковий запис не обов’язково має бути адміністраторським. Зловмисник також повинен знати ім’я користувача третього облікового запису на машині, який також може мати або не мати статус адміністратора.
«Якщо я зможу налаштувати систему так, щоб вона запускала мій код, коли адміністратор входить у систему, — сказав в інтерв’ю Вілл Дорманн, старший провідний аналітик з уразливостей у Tharros Labs, — то зловмисник отримує фактично привілеї адміністратора. Мені не обов’язково самому бути адміністратором».
У своєму дописі він зазначив, що «можливість для непривілейованого користувача змінювати реєстровий розділ класів адміністратора є досить потужним примітивом. Кмітливі зловмисники або ті, хто хоче досягти чогось, легко зможуть зрозуміти, як зробити щось більш цікаве та/або таке, що не вимагає взаємодії з користувачем».
Дорманн припустив, що експлойт може бути об’єднаний з іншим, який надає прямий доступ до облікового запису адміністратора.
Як пояснив інший аналітик у своєму дописі: «Коли новий користувач входить у систему, Windows повинна завантажити розділ класів користувача. Оскільки користувач не ввійшов до системи перед входом (тавтологія, я знаю), його неможливо завантажити в контексті користувача. Тому він завантажується в контексті NT AUTHORITYSYSTEM. HiveLegacy зловживає цим».
У письмовій заяві Microsoft повідомила, що обізнана зі звітом про вразливість і проводить розслідування. Компанія також зазначила, що надає перевагу тому, щоб дослідники вразливостей дотримувалися політики скоординованого розкриття інформації.
Наразі користувачі Windows, які хочуть захистити свої системи від HiveLegacy, можуть запустити скрипт виявлення, опублікований незалежним дослідником Кевіном Бомонтом. Інші методи захисту включають обмеження створення локальних несистемних облікових записів, моніторинг ProfSvc на предмет несподіваного завантаження розділів реєстру та відстеження активності NTUSER.DAT/UsrClass.dat.
Подробиці можна знайти на сайті: arstechnica.com
