Wielu użytkowników na własnej skórze odczuwa nową politykę aktualizacji, którą Microsoft wprowadził w Windows 10. Redmond zmusza ich do oddania kontroli nad Windows Update, aby zagwarantować instalację wszystkich poprawek, co niejednokrotnie obróciło się przeciwko firmie. Teraz odkryto błąd, który podczas większej aktualizacji pozwala uzyskać dostęp do lokalnego dysku z uprawnieniami administratora niezależnie od tego, czy został on zaszyfrowany przez BitLocker.
Gdy mówimy, że Windows jest jak sito, nie przesadzamy. Jeśli użytkownik nie podejmie odpowiednich środków i nie wyłączy wielu aspektów systemu operacyjnego, ominięcie hasła administratora zajmuje kilka minut. Sztuczka polegająca na zastąpieniu pliku sethc.exe kopią cmd.exe lub explorer.exe, aby uzyskać dostęp do zawartości dysku, krąży w sieci od dawna i nadal można ją łatwo odtworzyć, ponieważ wymaga fizycznego dostępu do komputera. Wszyscy wiemy, że to najbardziej krytyczny punkt, ale nie zaszkodzi, jeśli Windows będzie się opierać na sondowania użytkowników, którzy nie mają odpowiednich poświadczeń. Ostatnia tego typu „dziura” pojawia się w Windows 10.
Szczegóły ataku
Zgodnie ze słowami badacza Sami Laiho, teoretyczny atakujący z fizycznym dostępem musi tylko poczekać na kolejną większą aktualizację Windows, na przykład builds 1511 i 1607, chociaż jest to częstsze w edycjach Insider. Windows 10 przygotowuje część zawartości przed ponownym uruchomieniem komputera, ale sam proces instalacji jest obsługiwany przez znany Windows PE (Preinstallation Environment). Podczas instalacji nowej aktualizacji wystarczy nacisnąć Shift + F10, aby otworzyć konsolę odzyskiwania bez pytania o hasła ani niczego podobnego. Co więcej, konsola ta umożliwia również dostęp do dysku twardego, nawet jeśli został on zabezpieczony przez BitLocker.
Zalecenia
- Nie pozwalaj na nieobsługiwane instalacje (czyli pozostań przy komputerze podczas aktualizacji),
- Uważnie obserwuj wszystkie buildy Insider,
- Wykorzystaj Windows 10 LTSB, edycję „najwolniejszą” pod względem otrzymywania nowych aktualizacji, ponieważ została zaprojektowana dla krytycznych środowisk, gdzie stabilność jest priorytetem.
Inne źródła sugerują, że instalacje Windows 10 zarządzane przez System Center Configuration Manager mogą blokować wywołanie konsoli odzyskiwania, umieszczając plik-tag o nazwie DisableCMDRequest.tag w folderze %windir%\Setup\Scripts.
Aby uzyskać więcej szczegółów, kliknij poniższy link (na Vimeo jest film, ale nie pozwala na osadzenie).