Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Un'immagine suggestiva e malinconica che gioca sul contrasto tra tecnologia e natura. In primo piano, il logo nero di Windows, composto dai classici quattro quadrati leggermente prospettici, appare nitido e opaco al centro dell'inquadratura. Lo sfondo è interamente occupato da un vetro ricoperto da fitte gocce di pioggia di varie dimensioni, che creano una trama disordinata e riflettente. Oltre il vetro s'intravede un paesaggio urbano dai toni cupi e desaturati, con sagome scure di alberi e tetti sotto un cielo grigio e nuvoloso. L'atmosfera generale è fredda, introspettiva e tipica di una giornata autunnale di pioggia.

34 driver di Windows consentono il pieno controllo del Sistema Operativo

2 Novembre 2023 18:05

34 driver vulnerabili di Windows Driver Model (WDM) e Windows Driver Frameworks (WDF) potrebbero essere stati sfruttati da autori di minacce. Tali driver permettono di ottenere il pieno controllo dei dispositivi ed eseguire codice arbitrario sui sistemi sottostanti.

“Sfruttando i driver, un utente malintenzionato senza privilegi può cancellare/alterare il firmware e/o elevare i privilegi del sistema operativo”, ha affermato Takahiro Haruyama, ricercatore senior sulle minacce presso VMware Carbon Black.

La ricerca si espande su studi precedenti, come ScrewedDrivers e POPKORN che utilizzavano l’esecuzione simbolica per automatizzare la scoperta di driver vulnerabili. 

Inoltre si concentra in particolare sui driver che contengono l’accesso al firmware tramite porta I/O e I/O mappato in memoria. I driver rilevati vulnerabili sono:

Driver NameNumber of HashesTypeSignature Status (when discovered)Other R/W VulnerabilitiesPoCNote
stdcdrv64.sys1WDFValidMSR/CRFirmware erase–
IoAccess.sys2WDFExpired–Firmware erase–
GEDevDrv.SYS4WDFExpired–––
GtcKmdfBs.sys5WDFExpiredMSR––
PDFWKRNL.sys3WDMValidVirtual memoryFirmware erase, EoPCVE-2023-20598
TdkLib64.sys18WDMValidMSRFirmware eraseCVE-2023-35841,unique buffer encoding
phymem_ext64.sys4WDMValidRegistryFirmware eraseLoading failure on HVCI-enabled Win11
rtif.sys7WDMExpired––KeBugCheckEx
cg6kwin2k.sys1WDMValid–Firmware erase–
RadHwMgr.sys6WDMValidVirtual memory, registry–Error in device creation
FPCIE2COM.sys5WDMValid–––
ecsiodriverx64.sys2WDMExpiredMSR––
sysconp.sys2WDMExpiredMSR––
ngiodriver.sys12WDMExpiredMSR (read-only)––
avalueio.sys2WDMExpired–––
tdeio64.sys2WDMExpired–––
WiRwaDrv.sys1WDMExpired––Loading failure on HVCI-enabled Win11
CP2X72C.SYS5WDMExpired––Loading failure on HVCI-enabled Win11
SMARTEIO64.SYS1WDMExpired–––
AODDriver.sys9WDMCertificate revokedMSR––
dellbios.sys11WDMCertificate revoked–––
stdcdrvws64.sys1WDMCertificate revokedVirtual memory, MSR/CREoPOld WDM version of stdcdrv64.sys
sepdrv3_1.sys1WDMCertificate revoked–––
kerneld.amd6436WDMCertificate revoked–––
hwdetectng.sys3WDMCertificate revokedMSR––
VdBSv64.sys1WDMCertificate revokedMSR––
nvoclock.sys25WDMCertificate revokedVirtual memory––
rtport.sys8WDMCertificate revokedVirtual memoryEoP–
ComputerZ.Sys50WDMCertificate revokedMSR––
SBIOSIO64.sys4WDMCertificate revoked–––
SysInfoDetectorX64.sys1WDMExpiredMSR (read-only)––
nvaudio.sys1WDMCertificate revokedVirtual memory, MSR/CR –Buffer encryption, 72% code similarity with nvoclock.sys
FH-EtherCAT_DIO.sys2WDMExpiredMSR–Loading failure on HVCI-enabled Win11
atlAccess.sys1WDMExpired––Loading failure on HVCI-enabled Win11

Table 2: Research result

Dei 34 driver, sei consentono l’accesso alla memoria del kernel di cui è possibile effettuare privilege escalation e vanificare le soluzioni di sicurezza. Dodici driver potrebbero essere sfruttati per sovvertire i meccanismi di sicurezza come la randomizzazione del layout dello spazio degli indirizzi del kernel (KASLR).

Sette driver, incluso stdcdrv64.sys di Intel, possono essere utilizzati per cancellare il firmware nella memoria flash SPI, rendendo il sistema non avviabile. Da allora Intel ha rilasciato una soluzione al problema.

Advertising

VMware ha affermato di aver identificato anche driver WDF come WDTKernel.sys e H2OFFT64.sys che non sono vulnerabili in termini di controllo degli accessi, ma possono essere banalmente utilizzati come armi da autori di minacce privilegiati per portare a termine quello che viene chiamato attacco Bring Your Own Vulnerable Driver (BYOVD).


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.