
Il ricercatore giapponese di sicurezza informatica Kento Oki ha scoperto una vulnerabilità nella funzionalità di sicurezza Microsoft Kernel Patch Protection (nota anche come PatchGuard) in Windows.
Il suo sfruttamento consente agli aggressori di caricare codice dannoso nel kernel del sistema operativo Windows. L’esperto ha descritto nel dettaglio sul suo blog lo sfruttamento della funzione PatchGuard e ha pubblicato il codice PoC di sfruttamento su GitHub.
“Il programma malevolo tenterà di registrare una routine di callback che appare nell’indirizzo virtuale del kernel con codice non firmato, che di solito è impossibile da ottenere con mezzi legittimi. In questo scenario, il malware dovrebbe già avere privilegi elevati, ma ciò non significa che il bypass non sia utile”, ha aggiunto Kento.
Negli ultimi anni, gli esperti hanno scoperto diversi modi per aggirare PatchGuard e le modifiche al kernel utilizzando codice non autorizzato.
Metodi come GhostHook, InfinityHook e ByePg sono stati identificati nel 2017 e nel 2019 e tutti consentono agli aggressori di accedere a PatchGuard e connettersi al kernel tramite una funzione legittima, quindi modificarne la struttura interna.
Tuttavia, nonostante le argomentazioni degli esperti, Microsoft non considera ancora le vulnerabilità di bypass di PatchGuard come dovrebbe.
Gli esperti del gigante della tecnologia li chiamano errori di codice piuttosto banali. Mentre Microsoft ha finito per correggere tre bypass di PatchGuard pochi mesi dopo la pubblicazione dei rapporti, anche anni dopo, classificare i bypass di PatchGuard come non legati alla sicurezza ha implicazioni.
Ad esempio, i ricercatori hanno smesso di segnalare tali problemi come parte del Microsoft Vulnerability Bounty Program lasciando queste vulnerabilità come zeroday.
D’altra parte, se non dai attenzione alla communiry hacker, gli hacker non ti aiutano più, e dopo è molto, ma molto peggio.
Fonte
https://www.securitylab.ru/news/520693.php
https://github.com/kkent030315
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber NewsL’Italia è finita ancora una volta nel mirino del collettivo hacktivista filorusso NoName057(16). Dopo i pesanti disservizi che hanno colpito l‘Università La Sapienza e le Gallerie degli Uffizi all’inizio di questa settimana. L’offensiva digitale russa…
Cyber NewsSecondo quanto riportato dal Corriere della Sera, l’attacco informatico che ha paralizzato i sistemi dell’Università La Sapienza non sarebbe motivato da fini politici. Gli hacker avrebbero inviato messaggi di rivendicazione spiegando di non agire per…
CybercrimeNella cyber security, spesso ci si concentra sulla ricerca di complessi bug nel codice sorgente, ignorando che la fiducia dell’utente finale passa per un elemento molto più semplice: un link di download. L’incidente che ha…
Cyber NewsNella giornata di lunedì mattina, un grave incidente informatico ha colpito l’Università La Sapienza di Roma, mettendo fuori uso una parte rilevante dell’infrastruttura digitale dell’ateneo. L’attacco ha avuto effetti immediati sulla didattica e sui servizi…
InnovazioneL’evoluzione delle piattaforme digitali ha raggiunto un punto di rottura dove la presenza umana non è più richiesta per alimentare il dibattito. Moltbook emerge come un esperimento sociale senza precedenti, un ecosistema dove milioni di…