3.1 C
Czech
Středa 3. prosince 2025
ITBoxZásady systému Windows mají vážnou zranitelnost. Hackeři ji využívají k získání kernel...

Zásady systému Windows mají vážnou zranitelnost. Hackeři ji využívají k získání kernel přístupu

Výzkumníci ze společnosti Cisco objevili novou chybu v zásadách systému Microsoft Windows, která umožňuje útočníkovi podepsat škodlivé ovladače s přístupem do jádra. Informoval o tom server Ars Technica a skupina Cisco Talos Intelligence.

Ovladače, které běží přímo v jádře (anglicky kernelu), pracují na nejvyšší úrovni oprávnění systému Windows (Ring 0). To umožňuje úplný přístup k cílovému počítači s nezjistitelnou exfiltrací dat a možnost ukončit téměř jakýkoli proces. I když jsou na napadeném zařízení aktivní bezpečnostní nástroje, ovladač v režimu jádra může zasahovat do jejich činnosti, vypínat jejich pokročilé ochranné funkce nebo provádět cílené úpravy konfigurace, aby se vyhnul detekci.

Aby bylo možné takový ovladač vůbec nainstalovat, musí být podepsaný certifikátem přímo od společnosti Microsoft. Aby ovladač prošel validačním procesem a obdržel elektronický podpis, musí „výrobce dodržet doporučené postupy při programování, disponovat certifikátem pro podpis kódu vystaveným důvěryhodnou certifikační autoritou a získat potřebnou úroveň vývojářského partnerství s Microsoftem“, jak uvádí společnost ESET ve svém Digital Security Guide.

Tento proces ale dokázala obejít skupina hackerů, která využila několik open source nástrojů. „Hackeři využívají několik nástrojů s otevřeným zdrojovým kódem, které mění datum podpisu ovladačů v režimu jádra, aby načetli škodlivé a neověřené ovladače podepsané prošlými certifikáty,“ uvedla skupina Cisco Talos. „Jedná se o velkou hrozbu, protože přístup k jádru poskytuje úplný přístup k systému, a tedy i jeho úplné ohrožení.“

Zranitelnost je způsobená výjimkou v zásadách systému Windows

Stalo se tak díky výjimce vyčleněné společností Microsoft za účelem zachování kompatibility. Ta povoluje ovladače, pokud byly podepsány certifikátem koncové entity vydaným před 29. červencem 2015.

Jeden s používaných nástrojů, HackSignTool, vyžaduje přítomnost certifikátu „JemmyLoveJenny EV Root CA“ pro podepisování souborů ovladačů se zpětným časovým razítkem. Ten je k dispozici na webových stránkách autora nástroje. Použití tohoto certifikátu však zanechává ve zfalšovaném podpisu artefakty, které umožňují identifikovat ovladače podepsané tímto nástrojem.

Tento nástroj využil například ovladač „RedDriver“. Jedná se o malware, který zachycuje provoz prohlížeče a zaměřuje se na Chrome, Edge a Firefox a také na rozsáhlý seznam prohlížečů populárních v Číně. FuckCertVerify je další program, který se používá k úpravě datumu podpisů ovladačů. Zpřístupněn byl poprvé na GitHubu v prosinci 2018 jako nástroj pro podvádění ve hrách.

Společnost Microsoft nyní zfalšované certifikáty odstranila a pozastavila vývojářské účty zneužívající tuto chybu. Samotnou zranitelnost ale zatím neopravila.

Reklama

Doporučujeme

Turecko varuje před útoky na tankery v Černém moři

Útoky na tankery spojené s Ruskem v posledních dnech vyvolávají napětí v celém regionu. Ankara upozorňuje, že incidenty zasahují do bezpečnosti, obchodu i pravidelného provozu v Černém moři a dokazují, že válka na Ukrajině získává další rozměr.

Airbus A320 snižuje letošní plán dodávek kvůli chybě na trupu

Airbus A320 má další komplikaci. Výrobce řeší problém s kovovými panely u části letadel a zároveň dohání následky rozsáhlé softwarové závady. Do konce roku proto stihne dodat méně strojů, než plánoval.

Jižní Korea žádá pro manželku exprezidenta 15 let vězení

Prokurátoři v Soulu navrhli patnáctiletý trest pro bývalou první dámu Kim Keon-hee, manželku sesazeného prezidenta Jun Sok-jola. Oba čelí řadě kauz od údajné manipulace s akciemi přes úplatky od Jednotící církve až po krátké vyhlášení stanného práva.

KOMENTÁŘ: Tato firma se chce dostat na burzu dřív než OpenAI. A zlomit tím vaz ChatuGPT

Technologický AI závod dostává další zápletku – společnost Anthropic údajně plánuje vstup na burzu. O zalistování přitom uvažuje i její vrchní konkurent OpenAI, jenže v tomto ohledu podle všeho nepostupuje tak rychle. Pokud by se Anthropic skutečně dostal na burzu, došlo by k jedné z největších IPO v historii.

Izrael brzy otevře hraniční přechod Rafáh, aby mohli Gazané do Egypta

V příštích dnech bude otevřen přechod Rafáh na jihu Pásma Gazy, aby mohli Palestinci do Egypta. Podle agentury Reuters to dnes oznámil úřad pro palestinské civilní záležitosti izraelského ministerstva obrany (COGAT), který dohlíží na dovoz humanitární pomoci.

Summers dostal doživotní zákaz členství v prestižní ekonomické skupině

Americká ekonomická asociace (American Economic Association, AEA) udělila bývalému ministrovi financí USA a exprezidentovi Harvardovy univerzity Larrymu Summersovi doživotní zákaz účasti na svých aktivitách. Organizace s více než sedmnácti tisíci členy ve svém prohlášení uvedla, že jeho jednání, zachycené ve „veřejně dostupné komunikaci“, je v rozporu s jejími standardy profesní integrity.

Norsko s Německem dají dalších 700 milionů eur na zbraně pro Ukrajinu

Norsko dá dalších 500 milionů eur (12 miliard Kč) na nákup zbraní pro Ukrajinu skrz iniciativu Severoatlantické aliance, Německo přispěje dalšími 200 miliony eur (4,8 miliardy Kč), uvedli dnes ministři zahraničí obou zemí Espen Barth Eide a Johann Wadephul před jednáním zemí NATO v Bruselu. Celkem podle šéfa NATO Marka Rutteho spojenci do konce roku na iniciativu přispějí sumou kolem pěti miliard dolarů (104 miliard Kč).

Ruské noční útoky si vyžádaly mrtvé a raněné, uvedly ukrajinské úřady

Dva lidé přišli o život a další tři utrpěli zranění při náletu ruských dronů na město Ternivka v Dněpropetrovské oblasti na jihovýchodě Ukrajiny, oznámil šéf oblastní správy Vladyslav Hajvanenko. Pracovník energetického objektu byl zraněn při náletu u Oděsy na jihu země. Ukrajinské drony zaútočily na sklady pohonných hmot v Tambovské a Voroněžské oblasti, uvedli ruští gubernátoři.

Nová mise má najít zmizelé letadlo Malaysia Airlines

Malajsie oznámila, že po více než deseti letech opět spustí hlubokomořské pátrání po letu MH370. Nová mise začne 30. prosince a dává rodinám obětí naději, že se konečně dozvědí, co se s letadlem stalo.

Putin shodil americký návrh ze stolu a prohlásil, že Rusko je na válku s Evropou připraveno

Jednání v Kremlu mezi americkou a ruskou delegací skončilo bez výsledku. Ruský prezident Vladimir Putin odmítl americký mírový návrh upravený v Ženevě s tím, že některé body jsou nepřijatelné, na jiných se ale dá pracovat. Také prohlásil, že pokud Evropa zaútočí na Rusko, možná už ani nebude s kým vyjednávat.

Rada EU se dohodla s europarlamentem na ukončení dovozu plynu z Ruska

Rada Evropské unie, která zastupuje členské státy, se dohodla s Evropským parlamentem na ukončení dovozu plynu z Ruska do podzimu 2027. Rada to oznámila v dnešním prohlášení. Dohoda musí být ještě formálně potvrzena Evropským parlamentem a členskými státy Rady EU.

Pozůstatky předané v úterý nepatří rukojmímu, uvedl úřad izraelského premiéra

Pozůstatky předané Izraeli v úterý z Pásma Gazy nepatří rukojmímu. Podle agentury Reuters a médií to dnes ráno uvedl úřad izraelského premiéra Benjamina Netanjahua na základě výsledků forenzní analýzy. Skupina spřízněná s teroristickým hnutím Hamás později uvedla, že tělo rukojmího hledá s pomocí týmu Červeného kříže. Izrael stále čeká na předání těl dvou rukojmích - jednoho izraelského a jednoho thajského občana.

Hadjar nahradí Cunodu v Red Bullu

Max Verstappen zná svého nového týmového kolegu. Od příští sezóny se k němu v Red Bullu připojí Francouz Isack Hadjar, který nahradí Yukiho Tsunodu. Japonský jezdec přijde o místo v závodním týmu , ale zůstane v hlavním týmu jako testovací a rezervní jezdec.

V Hondurasu je pozastavené sčítání výsledků voleb, Trump pohrozil tamním úřadům

Americký prezident Donald Trump dnes obvinil úřady v Hondurasu, že se snaží ovlivnit výsledky nedělních prezidentských voleb. Tamní volební komise v pondělí pozastavila sčítání výsledků poté, co přestaly fungovat její webové stránky. Stalo se to v okamžiku, kdy byl mezi dvěma vedoucími kandidáty rozdíl pouhých 515 hlasů. Volební web v Hondurasu stále nefunguje, což komise zdůvodnila technickým selháním systému, informovala dnes místní média.
Reklama
Reklama
Reklama
Reklama