Бирмингем мен Дарем зерттеушілері Download More RAM арқылы Windows 11 қорғанысын айналып өтті
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Бирмингем және Дарем университеттерінің зерттеушілері жад модульдеріндегі конфигурация микросхемасын қайта жазу арқылы Windows 11-дегі Virtualization-Based Security және Hypervisor-Enforced Code Integrity қорғаныстарын айналып өтті. Download More RAM шабуылы тек артықшылықты қолжетімділік пен скриптті қажет етеді, құрылғыны физикалық ашуды талап етпейді және осал драйверлерді қайта іске қосуға, антивирус пен EDR-ды өшіруге, сондай-ақ VBS анклавтарынан деректерді алуға мүмкіндік береді.
Негізгі фактілер
- Бирмингем және Дарем университеттерінің зерттеушілері жедел жад модульдеріндегі SPD конфигурация микросхемасын қайта жазу арқылы Windows 11-дегі VBS және HVCI қорғаныстарын айналып өтті.
- Download More RAM шабуылы тек артықшылықты қолжетімділік пен скриптті қажет етеді, машинаны физикалық ашуды немесе өзгертуді талап етпейді.
- Әдіс қара тізімдегі жүздеген осал драйверлерді қайта іске қосуға, антивирус пен EDR жүйелерін өшіруге, сондай-ақ VBS анклавтарынан деректерді алуға мүмкіндік береді.
- Бирмингем университетінің профессоры Том Чотия бұған дейінгі мұндай шабуылдар бұрағыш пен физикалық қолжетімділікті қажет еткенін мәлімдеді.
- Жетекші автор Сэм Коллинз Microsoft VBS «өзі тұрған нәзік негізге соқыр сенім артқанын» айтты.
Download More RAM
Download More RAM деп аталатын шабуыл көптеген үстелдік компьютерлер мен ноутбуктерде орнатылған DIMM жад модульдеріндегі шағын конфигурация микросхемасына бағытталған. Бірнеше тұтынушылық жад модульдерінде бағдарламалық жасақтамаға осы микросхеманың маңызды бөліктерін қайта жазуға ештеңе кедергі келтірмейді. Бұл ақпаратты қайта жазған шабуылдаушы машинаны өзінде бардан көп жад бар деп санауға мәжбүрлей алады, ал қосымша мекенжайлар бұрыннан пайдаланылып жүрген жадқа сілтейтін болады. Бұл бүркеншік атаулар әдетте Windows пен процессор қамтамасыз ететін оқшаулауды айналып өтетін қатынауларды орындауға мүмкіндік береді. Шабуыл шабуылдаушының жүйеге артықшылықты қолжетімділікті алғанын болжайды.
Қорғаныс жүйелерін айналып өту
Жад бүркеншік атауларын реттегеннен кейін команда Windows жабық ұстауға тиіс жүйе бөліктеріне, соның ішінде операциялық жүйенің өзі қатынауға тиіс емес жадқа ене алатынын көрсетті. Зерттеушілер шабуылдаушы қара тізімдегі белгілі осалдықтары бар жүздеген драйверлерді, соның ішінде бұрын зиянды бағдарламалар мен төлемдік бағдарламалармен байланыстырылған драйверлерді қоса алатынын көрсетті. Шабуыл антивирустық бағдарламаларды және соңғы нүктелердегі анықтау мен әрекет ету құралдарын (EDR) өшіре алады, бұл жүйені әдетте белсенділікті бақылап, шабуылдар туралы сигнал беретін құралдардан айырады. Ол Virtualization-based Security анклавтарына еніп, машинаның қалған бөлігінен оқшауланған күйде қалуға тиіс деректерді шығара алады. Сондай-ақ корпоративтік және университеттік машиналарда қолданылатын топтық саясат шектеулерін қоса алғанда, құрылғыларды басқарудың корпоративтік ережелерін, сондай-ақ ойындардағы ядро деңгейіндегі читтерден қорғауды айналып өту мүмкін.
Зерттеушілердің мәлімдемелері
Бирмингемдегі киберқауіпсіздік профессоры Том Чотия: «Біздің жұмысымыз Windows-тың ең күшті қауіпсіздік кепілдіктерін айналып өту үшін барлық процестердің бір жадты бөлісетінін пайдаланады», — деді. Оның айтуынша, бұған дейінгі мұндай шабуылдар бұрағыш пен машинаға физикалық қолжетімділікті қажет еткен, ал Download More RAM тек скриптті қажет етеді. Жетекші автор Сэм Коллинз бұл сценарийде Microsoft VBS «өзі тұрған нәзік негізге соқыр сенім артқанын» мәлімдеді.
1 дереккөз
Бирмингем мен Дарем зерттеушілері Download More RAM арқылы Windows 11 қорғанысын айналып өтті






