Исследователи из Бирмингема и Дарема обошли защиту Windows 11 с помощью Download More RAM
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователи из Бирмингемского и Даремского университетов обошли Virtualization-Based Security и Hypervisor-Enforced Code Integrity в Windows 11, переписав микросхему конфигурации на модулях памяти. Атака Download More RAM требует только привилегированного доступа и скрипта, без физического вскрытия устройства, и позволяет повторно активировать уязвимые драйверы, отключить антивирус и EDR, а также извлечь данные из анклавов VBS.
Ключевые факты
- Исследователи из Бирмингемского и Даремского университетов обошли VBS и HVCI в Windows 11, переписав микросхему конфигурации SPD на модулях оперативной памяти.
- Атака Download More RAM требует только привилегированного доступа и скрипта, без физического вскрытия или модификации машины.
- Метод позволяет повторно активировать сотни уязвимых драйверов из чёрного списка, отключить антивирус и EDR-системы, а также извлечь данные из анклавов VBS.
- Профессор Бирмингемского университета Том Чотия заявил, что предыдущие атаки такого рода требовали отвёртки и физического доступа.
- Ведущий автор Сэм Коллинз сказал, что Microsoft VBS "слепо доверяла шаткой основе, на которой стояла".
Download More RAM
Атака, получившая название Download More RAM, нацелена на небольшую микросхему конфигурации, расположенную на модулях памяти DIMM, которые установлены в большинстве настольных компьютеров и ноутбуков. На нескольких потребительских модулях памяти ничто не мешает программному обеспечению перезаписывать критически важные части этой микросхемы. Злоумышленник, перезаписавший эту информацию, может заставить машину считать, что у неё больше памяти, чем есть, а дополнительные адреса будут ссылаться на уже используемую память. Эти псевдонимы позволяют выполнять обращения, которые обходят изоляцию, обычно обеспечиваемую Windows и процессором. Атака предполагает, что злоумышленник уже получил привилегированный доступ к системе.
Обход систем защиты
После настройки псевдонимов памяти команда продемонстрировала, что может проникать в части системы, которые Windows должна держать закрытыми, включая память, к которой сама операционная система не должна обращаться. Исследователи показали, что злоумышленник может включить сотни драйверов из чёрного списка с известными уязвимостями, включая драйверы, ранее связанные с вредоносным ПО и программами-вымогателями. Атака может отключить антивирусные программы и средства обнаружения и реагирования на конечных точках (EDR), лишая систему инструментов, которые обычно отслеживают активность и сигнализируют об атаках. Она может проникать в анклавы Virtualization-based Security и извлекать данные, которые должны оставаться изолированными от остальной машины. Также возможно обойти корпоративные правила управления устройствами, включая ограничения групповых политик, используемых на корпоративных и университетских машинах, а также защиту от читов на уровне ядра в играх.
Заявления исследователей
Том Чотия, профессор кибербезопасности в Бирмингеме, сказал: "Наша работа использует тот факт, что все процессы разделяют одну и ту же память, чтобы обойти сильнейшие гарантии безопасности Windows". По его словам, предыдущие атаки такого рода требовали отвёртки и физического доступа к машине, тогда как Download More RAM требует только скрипта. Ведущий автор Сэм Коллинз заявил, что в этом сценарии Microsoft VBS "слепо доверяла шаткой основе, на которой стояла".
1 источник
Исследователи из Бирмингема и Дарема обошли защиту Windows 11 с помощью Download More RAM






