image

Windows 10-blocklist voor kwetsbare drivers al drie jaar lang niet bijgewerkt

maandag 17 oktober 2022, 13:55 door Redactie, 9 reacties

Een blocklist waarmee Windows 10 systemen beschermt tegen aanvallen met kwetsbare drivers is al zeker drie jaar lang niet door Microsoft bijgewerkt, wat aanvallers kan helpen bij het uitvoeren van aanvallen. Het afgelopen jaar zijn er verschillende aanvallen waargenomen waarbij aanvallers een kwetsbare driver op het systeem installeren. Via de kwetsbaarheid in de driver kunnen de aanvallers hun rechten verder verhogen en bijvoorbeeld beveiligingssoftware uitschakelen.

De techniek wordt Bring Your Own Driver of Bring Your Own Vulnerable Driver genoemd. Om Windowscomputers tegen kwetsbare drivers te beschermen zijn Windows 10, 11 en Server 2016 en nieuwer voorzien van een blocklist die via Windows Update wordt bijgewerkt. Op de lijst staan kwetsbare drivers die Windows niet zal laden. Het automatisch bijwerken van de lijst is op Windows 10 is echter drie jaar lang niet gebeurd, zo ontdekte beveiligingsonderzoeker Will Dormann.

Volgens Microsoft wordt de blocklist standaard gebruikt op Windows 10-systemen waar Hypervisor-Protected Code Integrity (HVCI) staat ingeschakeld. Voor Windows 11 is dat het geval na de installatie van de 2022 Update. Dormann waarschuwde Microsoft dat het probleem erkent en zegt met een oplossing te komen, maar exacte details ontbreken. Zo is onduidelijk hoelang de blocklist niet is bijgewerkt en wanneer het probleem wordt verholpen. Wel is de documentatie over de blocklist bijgewerkt, die nu laat weten hoe updates handmatig zijn te downloaden en installeren. Dormann heeft een script gemaakt dat het downloaden en installeren van de blocklist automatiseert.

Image

Reacties (9)
17-10-2022, 15:08 door Anoniem
goh. is er iemand nog verbaasd eigenlijk?
17-10-2022, 15:46 door Anoniem
Door Anoniem: goh. is er iemand nog verbaasd eigenlijk?
Nee natuurlijk niet. Maakt ook niet uit. Ga er van uit dfat het continue kritiek lek is. Zie patch Tuesday.
17-10-2022, 16:10 door Anoniem
ik vind het nog meevallen..
normaal wordt gezegd 'nee, is niet zo'... nu wordt nog gewoon gezegd 'oeps, het is inderdaad stuk maar we gaan er aan werken'...
dan krijgen ze van mij toch meer kudo's...
dingen kunnen nu eenmaal stuk gaan, dingen kunnen over het hoofd gezien worden.. windows is niet 100 regels code....
17-10-2022, 17:24 door Anoniem
Ok maar als ik dan NU een Windows 10 systeem installeer op basis van het uptodate image van deze maand, is die lijst dan wel uptodate?
Dwz wat was er stuk, het mechanisme om die automatisch te downloaden of het mechanisme om nieuwe files het distributiecircuit in te krijgen?
17-10-2022, 20:24 door Anoniem
Door Anoniem: ik vind het nog meevallen..
normaal wordt gezegd 'nee, is niet zo'... nu wordt nog gewoon gezegd 'oeps, het is inderdaad stuk maar we gaan er aan werken'...
dan krijgen ze van mij toch meer kudo's...
dingen kunnen nu eenmaal stuk gaan, dingen kunnen over het hoofd gezien worden.. windows is niet 100 regels code....

nou ik ben wat meer van de inhoud en kritischer. als je goed je zaken test, dan had je met recentelijke rotte driver die na de laatste update van die lijst kunnen proberen of die wel geblokeerd worden en dan meteen zien dat er iets niet op orde was. zoiets het regressie testen zeg maar. controleren of iets belangrijks dat systemen hoort te beschermen daadwerkelijk wel werkt!
17-10-2022, 22:55 door Anoniem
Je schijnt die drivers ZELF te installeren, dus waarom moet Windows dan hiervoor verantwoording nemen?
18-10-2022, 08:11 door Anoniem
Tja, Microsoft en bugs… ik melde bij het msrc deze maand een bug in hun idp en kreeg te horen dat het een post compromise scenario was (dat is dit natuurlijk ook). Er was een CWE van, het staat in de WASC, maar Microsoft vindt het “By design”. Men is daar gewoon niet van defense in depth tenzij ze het als product verkopen.
18-10-2022, 09:38 door Anoniem
Door Anoniem: Je schijnt die drivers ZELF te installeren, dus waarom moet Windows dan hiervoor verantwoording nemen?
Omdat ze signed drivers speciale privileges geven.
20-10-2022, 19:37 door Anoniem
Door Anoniem: Je schijnt die drivers ZELF te installeren, dus waarom moet Windows dan hiervoor verantwoording nemen?
Daarom doen hackers het ook onopvallend.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.