微软最新内核漏洞:所有Windows版本受影响
E安全9月8日讯 端点安全公司enSilo的研究人员发现一个微软内核漏洞,攻击者可借此绕过反病毒系统并加载恶意软件。该漏洞存在于PsSetLoadImageNotifyRoutine中,影响了Windows 2000到Windows 10所有版本。
微软在Windows 2000中启用PsSetLoadImageNotifyRoutine,以便将PE镜像文件加载或映射到内存中时通知内核不同部分的注册驱动。最高级别的系统分析驱动可以调用PsSetLoadImageNotifyRoutine设置载入镜像,通知例程。
研究人员钻研Windows内核时在微软API中发现该漏洞。他们注意到,通过内核为加载的PE镜像注册通知例程后,回调可能会接收无效的镜像名称。最初研究人员认为这是一个随机问题,但实际上漏洞存在于内核之中。
微软过去17年发布的所有Windows版本受影响
enSilo联合创始人兼首席技术官乌迪·亚沃解释称,漏洞存在于微软为安全厂商提供的API中。提供该API的目的是让安全厂商了解操作系统正在加载的文件。然而,这个API无法正常发挥效用,可能会为安全厂商提供无效的文件,无法识别恶意软件。
enSilo安全研究员暗利·密斯卡夫发博文报告表示,这个编程错误可能会阻止安全厂商和内核开发人员识别运行时加载的模块。这就意味着攻击者可以将恶意模块伪装成合法的加载到Windows环境中,而不会触发警报。
0day研究院(Zero-Day Institute)通信经理达斯汀·蔡尔兹表示,这就意味着,像Rootkit和勒索软件这样的恶意软件可能会逃过设备上安装的监控软件,例如反病毒软件和基于主机的入侵检测机制。
虽然该漏洞影响了所有Windows版本,但多个版本受到影响的情况并不少见,不必过于惊慌。
虽然攻击者无法利用该漏洞直接利用Windows操作系统,但威胁攻击者可能利用此漏洞绕过某些系统。依赖该API的产品无法检测潜在的恶意文件,从而使攻击者能钻空子在企业系统中获取立足点。
微软可能不会发布补丁
亚沃称已经向微软报告了问题所在,但微软并不打算推出补丁。虽然他也认为这个特定的问题不容易被利用, 但谁知道攻击者是否会加以利用。微软目前尚未回应评论请求。
蔡尔兹指出,这项研究虽然有趣,但研究完成之前无法确定是否该漏洞具有可利用性。在此之前,研究人员应当提醒企业没有绝对安全的产品或技术,应使用多种工具和技术提供最佳保护。
即使目前微软未发布补丁,蔡尔兹建议企业将重点放在提高整体防御的策略上。
蔡尔兹表示,诸如网络隔离、监控、反病毒和补丁安全等技术有助于强化企业的安全态势。 企业无法阻止所有漏洞,但可以做好准备,以便漏洞利用攻击系统时发现问题所在。
这项研究目前仍在继续,后期或会发布更多研究成果。
有关该漏洞的技术报告,请前往以下链接查看!
注:本文由E安全编译报道,转载请注明原文地址
下一篇文章:
维基解密泄露第23批CIA文件:“盔甲护身”(Protego)导弹控制系统
最后更新:2017-10-08 01:45:55
上一篇:
微软取消Windows 10对应用商店的访问限制
下一篇:
微软准备好让Windows10成为全息革命的核心
获取insider preview版本出错 错误代码:0x800bfa07
hhukapi.dll,程序丢失怎么办
原来的【文本和其他项目大小调整的高级选项】界面咋没了?
无法获取Insider Preview 内部版本 错误代码 0x800bfa07
Windows 10,Windows Defender\Scans文件夹占用空间过大
windows10 *64 16215更新时下载过程中失败,代码 0x80240034
安装16226.1000更新时出现一些问题,但我们稍后会重试。
注册表值hklm\software\3fd8f8eac是什么
defender服务无法自动启动
Microsoft AntimalwareMicrosoft 反恶意软件 试图更新签名时遇到错误。
热门内容
Android Studio 3.0发布,支持 Kotlin;微软开源深度学习库MMLSpark;敏捷开发?真的假的?
微软Surface Note概念手机,三星Note 8的杀手?
微软2018财年Q1财报:游戏业务收入仅增长1%
微软高管解读财报:云计算业务发展良好 为客户创造巨大价值
聚焦场所体验与本土文化表达,微软Microsoft马其顿办公设计
微软也来搞折叠屏手机,有望明年推出,打开秒变平板电脑!
微软枪车球中“车”的代表,《极限竞速7》视频评测
微软的Kinect停产了,但它为今天的VR/AR做了很多贡献
微软一季度财报:游戏业务盈利增长显着
微软买断未来15年GE风力电厂能源:供应数据中心