
Il ricercatore giapponese di sicurezza informatica Kento Oki ha scoperto una vulnerabilità nella funzionalità di sicurezza Microsoft Kernel Patch Protection (nota anche come PatchGuard) in Windows.
Il suo sfruttamento consente agli aggressori di caricare codice dannoso nel kernel del sistema operativo Windows. L’esperto ha descritto nel dettaglio sul suo blog lo sfruttamento della funzione PatchGuard e ha pubblicato il codice PoC di sfruttamento su GitHub.
“Il programma malevolo tenterà di registrare una routine di callback che appare nell’indirizzo virtuale del kernel con codice non firmato, che di solito è impossibile da ottenere con mezzi legittimi. In questo scenario, il malware dovrebbe già avere privilegi elevati, ma ciò non significa che il bypass non sia utile”, ha aggiunto Kento.
Negli ultimi anni, gli esperti hanno scoperto diversi modi per aggirare PatchGuard e le modifiche al kernel utilizzando codice non autorizzato.
Metodi come GhostHook, InfinityHook e ByePg sono stati identificati nel 2017 e nel 2019 e tutti consentono agli aggressori di accedere a PatchGuard e connettersi al kernel tramite una funzione legittima, quindi modificarne la struttura interna.
Tuttavia, nonostante le argomentazioni degli esperti, Microsoft non considera ancora le vulnerabilità di bypass di PatchGuard come dovrebbe.
Gli esperti del gigante della tecnologia li chiamano errori di codice piuttosto banali. Mentre Microsoft ha finito per correggere tre bypass di PatchGuard pochi mesi dopo la pubblicazione dei rapporti, anche anni dopo, classificare i bypass di PatchGuard come non legati alla sicurezza ha implicazioni.
Ad esempio, i ricercatori hanno smesso di segnalare tali problemi come parte del Microsoft Vulnerability Bounty Program lasciando queste vulnerabilità come zeroday.
D’altra parte, se non dai attenzione alla communiry hacker, gli hacker non ti aiutano più, e dopo è molto, ma molto peggio.
Fonte
https://www.securitylab.ru/news/520693.php
https://github.com/kkent030315
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneL’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…
CybercrimeNegli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…
VulnerabilitàNegli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…
InnovazioneArticolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…
Cyber ItaliaNegli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…