{"id":1416107,"date":"2024-10-28T08:02:32","date_gmt":"2024-10-28T08:02:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-una-vulnerabilidad-de-degradacion-del-sistema-operativo-dirigida-al-kernel-de-microsoft-windows\/"},"modified":"2024-10-28T08:02:39","modified_gmt":"2024-10-28T08:02:39","slug":"investigadores-descubren-una-vulnerabilidad-de-degradacion-del-sistema-operativo-dirigida-al-kernel-de-microsoft-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-una-vulnerabilidad-de-degradacion-del-sistema-operativo-dirigida-al-kernel-de-microsoft-windows\/","title":{"rendered":"Investigadores descubren una vulnerabilidad de degradaci\u00f3n del sistema operativo dirigida al kernel de Microsoft Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad\/Seguridad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Investigadores-descubren-una-vulnerabilidad-de-degradacion-del-sistema-operativo-dirigida.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se podr\u00eda utilizar una nueva t\u00e9cnica de ataque para eludir la aplicaci\u00f3n de la firma del controlador (DSE) de Microsoft en sistemas Windows completamente parcheados, lo que provocar\u00eda ataques de degradaci\u00f3n del sistema operativo (SO).<\/p>\n<p>&#8220;Esta omisi\u00f3n permite cargar controladores de kernel no firmados, lo que permite a los atacantes implementar rootkits personalizados que pueden neutralizar los controles de seguridad, ocultar procesos y actividad de red, mantener el sigilo y mucho m\u00e1s&#8221;, dijo el investigador de SafeBreach, Alon Leviev. <a rel=\"nofollow noopener\" href=\"https:\/\/www.safebreach.com\/blog\/update-on-windows-downdate-downgrade-attacks\/\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Los \u00faltimos hallazgos se basan en un an\u00e1lisis anterior que descubri\u00f3 dos fallas de escalada de privilegios en el proceso de actualizaci\u00f3n de Windows (<a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2024-21302\" target=\"_blank\">CVE-2024-21302<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2024-38202\" target=\"_blank\">CVE-2024-38202<\/a>) que podr\u00eda utilizarse como arma para revertir un software de Windows actualizado a una versi\u00f3n anterior que contenga vulnerabilidades de seguridad sin parches.<\/p>\n<p>El exploit se materializ\u00f3 en forma de una herramienta denominada Windows Downdate, que, seg\u00fan Leviev, podr\u00eda usarse para secuestrar el proceso de actualizaci\u00f3n de Windows y crear degradaciones totalmente indetectables, persistentes e irreversibles en componentes cr\u00edticos del sistema operativo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Esto puede tener graves consecuencias, ya que ofrece a los atacantes una mejor alternativa que Bring Your Own Vulnerable Driver (<a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/microsoft-security-experts-blog\/strategies-to-monitor-and-prevent-vulnerable-driver-attacks\/ba-p\/4103985\" target=\"_blank\">BYOVD<\/a>) <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2024\/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks\/\" target=\"_blank\">ataques<\/a>lo que les permite degradar los m\u00f3dulos propios, incluido el propio kernel del sistema operativo. <\/p>\n<p>Posteriormente, Microsoft abord\u00f3 CVE-2024-21302 y CVE-2024-38202 el 13 de agosto y el 8 de octubre de 2024, respectivamente, como parte de las actualizaciones del martes de parches.<\/p>\n<p>El \u00faltimo enfoque ideado por Leviev aprovecha la herramienta de degradaci\u00f3n para degradar el parche de omisi\u00f3n DSE &#8220;ItsNotASecurityBoundary&#8221; en un sistema Windows 11 completamente actualizado.<\/p>\n<p>Su l\u00edmite de seguridad no era <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/false-file-immutability\" target=\"_blank\">documentado por primera vez<\/a> por el investigador de Elastic Security Labs Gabriel Landau en julio de 2024 junto con PPLFault, describi\u00e9ndolos como una nueva clase de error con nombre en c\u00f3digo False File Immutability. Microsoft lo solucion\u00f3 a principios de mayo.<\/p>\n<p>En pocas palabras, aprovecha una condici\u00f3n de carrera para reemplazar una verificada. <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/install\/catalog-files\" target=\"_blank\">archivo de cat\u00e1logo de seguridad<\/a> con una versi\u00f3n maliciosa que contiene una firma de c\u00f3digo de autenticaci\u00f3n para un controlador de kernel sin firmar, tras lo cual el atacante solicita al kernel que cargue el controlador.<\/p>\n<p>El mecanismo de integridad del c\u00f3digo de Microsoft, que se utiliza para autenticar un archivo utilizando la biblioteca en modo kernel. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/code-integrity-in-the-kernel-a-look-into-cidll\" target=\"_blank\">ci.dll<\/a>luego analiza el cat\u00e1logo de seguridad fraudulento para validar la firma del controlador y cargarlo, otorgando efectivamente al atacante la capacidad de ejecutar c\u00f3digo arbitrario en el kernel.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1730102551_615_Investigadores-descubren-una-vulnerabilidad-de-degradacion-del-sistema-operativo-dirigida.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1730102551_615_Investigadores-descubren-una-vulnerabilidad-de-degradacion-del-sistema-operativo-dirigida.png\" alt=\"Vulnerabilidad de degradaci\u00f3n del sistema operativo\" border=\"0\" data-original-height=\"410\" data-original-width=\"728\" title=\"Vulnerabilidad de degradaci\u00f3n del sistema operativo\"\/><\/a><\/div>\n<p>La omisi\u00f3n de DSE se logra utilizando la herramienta de degradaci\u00f3n para reemplazar la biblioteca &#8220;ci.dll&#8221; con una versi\u00f3n anterior (10.0.22621.1376.) para deshacer el parche implementado por Microsoft.<\/p>\n<p>Dicho esto, existe una barrera de seguridad que puede impedir que dicha derivaci\u00f3n tenga \u00e9xito. Si la seguridad basada en virtualizaci\u00f3n (VBS) se est\u00e1 ejecutando en el host de destino, el escaneo del cat\u00e1logo lo realiza la DLL Secure Kernel Code Integrity (skci.dll), a diferencia de ci.dll.<\/p>\n<p>Sin embargo, vale la pena se\u00f1alar que la configuraci\u00f3n predeterminada es VBS sin bloqueo de interfaz de firmware extensible unificada (UEFI). Como resultado, un atacante podr\u00eda desactivarlo alterando las claves de registro EnableVirtualizationBasedSecurity y RequirePlatformSecurityFeatures.<\/p>\n<p>Incluso en los casos en los que el bloqueo UEFI est\u00e1 habilitado, el atacante podr\u00eda desactivar VBS reemplazando uno de los archivos principales con una contraparte no v\u00e1lida. En ultima instancia, los pasos de explotacion que debe seguir un atacante se encuentran a continuacion:<\/p>\n<ul>\n<li>Desactivar VBS en el Registro de Windows o invalidar SecureKernel.exe<\/li>\n<li>Degradar ci.dll a la versi\u00f3n sin parchear<\/li>\n<li>Reiniciar la m\u00e1quina<\/li>\n<li>Explotaci\u00f3n de la omisi\u00f3n de DSE de ItsNotASecurityBoundary para lograr la ejecuci\u00f3n de c\u00f3digo a nivel de kernel<\/li>\n<\/ul>\n<p>El \u00fanico caso en el que falla es cuando VBS se activa con un bloqueo UEFI y un indicador &#8220;Obligatorio&#8221;, el \u00faltimo de los cuales provoca una falla en el arranque cuando los archivos VBS est\u00e1n da\u00f1ados. El modo Obligatorio se habilita manualmente mediante un cambio de registro.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La configuraci\u00f3n Obligatoria impide que el cargador del sistema operativo contin\u00fae arranc\u00e1ndose en caso de que el hipervisor, el kernel seguro o uno de sus m\u00f3dulos dependientes no se cargue&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/hardware-security\/enable-virtualization-based-protection-of-code-integrity\" target=\"_blank\">notas<\/a> en su documentaci\u00f3n. &#8220;Se debe tener especial cuidado antes de habilitar este modo, ya que, en caso de cualquier fallo de los m\u00f3dulos de virtualizaci\u00f3n, el sistema se negar\u00e1 a arrancar.&#8221;<\/p>\n<p>Por lo tanto, para mitigar completamente el ataque, es esencial que VBS est\u00e9 habilitado con el bloqueo UEFI y el indicador Mandatorio configurado. En cualquier otro modo, hace posible que un adversario desactive la funci\u00f3n de seguridad, realice la degradaci\u00f3n de DDL y logre una omisi\u00f3n de DSE.<\/p>\n<p>&#8220;La conclusi\u00f3n principal [&#8230;] es que las soluciones de seguridad deber\u00edan intentar detectar y prevenir procedimientos de degradaci\u00f3n incluso para componentes que no cruzan l\u00edmites de seguridad definidos&#8221;, dijo Leviev a The Hacker News.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/researchers-uncover-os-downgrade.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 de octubre de 2024\ue804Ravie LakshmananVulnerabilidad\/Seguridad de Windows Se podr\u00eda utilizar una nueva t\u00e9cnica de ataque para eludir<\/p>\n","protected":false},"author":1,"featured_media":1416108,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,42799,38,6073,8317,12583,18039,201033,7983,4654,201031,4659,4653,4655,6808,246983,255454,246984,5321,201032,158,246982,4014,4660,20385],"class_list":["post-1416107","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-degradacion","tag-del","tag-descubren","tag-dirigida","tag-investigadores","tag-kernel","tag-las-noticias-de-los-piratas-informaticos","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-operativo","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sistema","tag-software-malicioso-ransomware","tag-una","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1416107","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1416107"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1416107\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1416108"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1416107"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1416107"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1416107"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}