Nyheter i Android, Telefoner, Prylar Och Recensioner

Skadlig programvara finns i mer än 100 signerade Windows-drivrutiner

Gårdagens säkerhetsuppdateringar för Windows och andra Microsoft-produkter inkluderade en varning om skadlig användning av Microsoft-signerade drivrutiner.

Säkerhetsforskare från Sophos, Trend Micro och Cisco rapporterade skadlig programvara i de signerade drivrutinerna till Microsoft i februari 2023. Forskarna fann att drivrutiner “certifierade av Microsofts Windows Hardware Development Program användes illegalt.” skadlig aktivitet i aktivitet efter exploatering. ”

Forskarna identifierade 133 olika drivrutiner, de flesta certifierade, av flera utvecklarkonton och rapporterade sina resultat till Microsoft. Några av de signerade förarna går tillbaka till april 2021 enligt Sophos.

Microsoft blockerar de skadliga drivrutinerna och har stängt de ansvariga utvecklarnas konton. Drivrutinerna har inkluderats i Windows Driver.STL återkallade lista; Den här listan förhindrar att de laddas på Windows-enheter. Återkallelselistan levereras med Windows och uppdateras regelbundet via Windows Update. Microsoft noterar att listan inte är en del av Windows och inte kan inaktiveras, raderas eller manipuleras.

Windows-administratörer bör se till att de senaste Windows-uppdateringarna är installerade och att tredjeparts säkerhetsprogramvara också är uppdaterad. Administratörer bör köra offline-skanningar på sina enheter för att upptäcka skadliga drivrutiner som installerades före 2 mars 2023. Sophos har publicerat hash för de skadliga drivrutinerna på GitHub.

Andra Microsoft-tjänster, inklusive Microsoft 365, Azure eller Xbox, påverkas inte av problemet enligt Microsofts råd.

Microsoft introducerade en policy i Windows 10 version 1607 som krävde en giltig digital signatur för kärndrivrutiner. Windows-system med Secure Boot aktiverat laddar endast dessa drivrutiner och vägrar att ladda några drivrutiner som inte är digitalt signerade.

Sophos konstaterar att flera av de digitala certifikaten verkar ha sitt ursprung i Kina, baserat på namnen på de företag som är kopplade till certifikaten.

Relaterad  Hur man konfigurerar WordPress e-postinställningar (RÄTT sätt)

Sophos-forskare upptäckte två huvudtyper av förare. Vissa föll i kategorin “Endpoint Protection Remover”, som liknade de uppsåtligt signerade drivrutiner som upptäcktes 2022. Andra hade rootkit-liknande funktioner och var designade för att köras tyst i bakgrunden.

Dessa drivrutiner kan endast installeras av konton med förhöjda rättigheter. Rootkit-drivrutinerna hade nätverksövervakningsmöjligheter med hjälp av Windows-filtreringsplattformen. Det gjorde det möjligt för den illvilliga aktören att övervaka inkommande och utgående internettrafik.

Åtminstone några av rootkits tillhör kända Windows rootkit-familjer enligt Sophos-analys, och många inkluderade kommando-och-kontrollserverfunktionalitet, vilket gav den illvilliga aktören ännu mer kontroll över infekterade enheter.

Microsoft har ogiltigförklarat och återkallat alla skadliga drivrutiner som Sophos rapporterade till Microsoft den 11 juli 2023. Microsoft Defender 1.391.3822.0 och nyare versioner av det inbyggda säkerhetsverktyget upptäcker också skadliga drivrutiner.

Annons

Table of Contents