ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

ไดรเวอร์ของ Microsoft Defender เองถูกใช้ลบซอฟต์แวร์ความปลอดภัยตอนบูต — BTR.sys มีลายเซ็นถูกต้องและอยู่ในวินโดวส์ทุกเครื่องตั้งแต่ Windows 7

Check Point Research weaponizes Microsoft Defender BTR.sys remediation driver to delete security software at boot time
นักวิจัยจากบริษัท Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์ BTR.sys ของ Microsoft Defender เอง ซึ่งมีลายเซ็นถูกต้องและเป็นคอมโพเนนต์บังคับของวินโดวส์ มาสั่งลบไฟล์และคีย์รีจิสทรีระดับเคอร์เนลได้ตามอำเภอใจ ตั้งแต่ Windows 7 ถึง Windows 11 25H2 โดยไม่ต้องอาศัยช่องโหว่ใด การสาธิตบนเวที Black Hat ลบชุด Defender ออกจากเครื่องที่เปิด Tamper Protection ได้ทั้งหมด เงื่อนไขคือผู้โจมตีต้องมีสิทธิ์ผู้ดูแลระบบพร้อม SeLoadDriverPrivilege อยู่ก่อน ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องแก้ไขทันที

นักวิจัยเปลี่ยนการติดตั้งไดรเวอร์ USB อัตโนมัติของ Windows 11 ให้กลายเป็นการยึดสิทธิ์ SYSTEM — ทำผ่าน RDP ได้โดยไม่ต้องมีอุปกรณ์จริง

Windows Plug and Play USB auto-install abused for SYSTEM privilege escalation
นักวิจัยสองคนสาธิตในงาน DEF CON 34 ว่ากลไก Plug and Play ของ Windows ถูกใช้หลอกให้ดาวน์โหลดซอฟต์แวร์ผู้ผลิตที่มีลายเซ็นถูกต้องแล้วรันคอมโพเนนต์ติดตั้งสิทธิ์สูงได้ พวกเขาต่อขั้นตอนจนได้สิทธิ์ SYSTEM บนเครื่อง Windows 11 ที่อัปเดตครบ เส้นทางฝั่งอุปกรณ์จริงใช้การจำลองอุปกรณ์ Sierra Wireless และ Sony FeliCa ร่วมกับช่องโหว่ path traversal ส่วนเส้นทางระยะไกลส่งทราฟฟิก USB สังเคราะห์ผ่าน RDP ไมโครซอฟท์ระบุว่าการ redirect อุปกรณ์แบบนี้ไม่ได้เปิดเป็นค่าเริ่มต้น