Защиту Windows можно обойти без физического доступаЭксперты
доказали, что самые мощные средства защиты Windows 11 могут быть взломаны злоумышленником, который даже не прикасается к целевому компьютеру.
Исследователи из Бирмингемского и Даремского университетов представили свои выводы на Симпозиуме по безопасности USENIX 2026 в Балтиморе. Они выявили серьёзный изъян в предпосылках доверия, лежащих в основе современной системы безопасности Windows.
Их исследование показывает, что некоторые потребительские модули памяти позволяют злоумышленнику обойти средства защиты, на которые опирается Windows, не имея физического доступа к компьютеру. Атака под названием «Загрузить больше оперативной памяти» использует тот факт, что многие двухрядные модули памяти (DIMM) не имеют защиты от записи на микросхеме конфигурации, которая сообщает компьютеру, какой объем памяти установлен.
Переписав эту конфигурацию с помощью программного обеспечения, злоумышленник может заставить машину «видеть» в два раза больше памяти, чем у нее есть на самом деле. Это открывает доступ к дополнительным адресам, которые становятся псевдонимами для реальных адресов, создавая бэкдор в память, который обходит все средства контроля доступа, предусмотренные операционной системой и процессором.
Профессор Том Чотия из Бирмингемского университета сказал: «Наша работа использует тот факт, что все процессы используют одну и ту же память, чтобы обойти самые надежные средства защиты Windows». Для предыдущих атак такого рода требовалась отвертка и физический доступ к машине. Для этой нужен всего лишь скрипт. Это меняет вопрос о том, кто может ее осуществить и как далеко она может распространиться.
Создав «псевдонимы памяти», исследователи успешно продемонстрировали, что злоумышленник может:
вновь включить сотни запрещенных драйверов с известными уязвимостями, которые использовались в прошлых кампаниях по распространению вредоносного ПО и программ-вымогателей.
отключить антивирусное программное обеспечение и системы обнаружения и реагирования на конечных точках (EDR), которые непрерывно отслеживают активность компьютеров, телефонов и серверов, чтобы предотвращать кибератаки.
проникнуть в анклавы безопасности на основе виртуализации (Virtualization-based Security, VBS) и получить доступ к секретам, хранящимся в наиболее изолированных средах Microsoft.
Обход корпоративного управления устройствами — компрометация заблокированных компьютеров с помощью групповых политик, имитирующих типичную корпоративную или университетскую среду.
Обход игровых античит-систем на уровне ядра — отключение механизмов обнаружения, которые не смогли предотвратить подмену данных.
Команда также создала скрипт, который одним щелчком мыши выполняет целую цепочку атакующих действий — подмену памяти, перезагрузку и отключение антивируса — без участия пользователя, что доказывает, что атака подходит для автоматизированных крупномасштабных кампаний.
Исследователи изучили популярные потребительские модули памяти DDR4 и DDR5 и обнаружили, что три производителя — Corsair, G.Skill и ADATA — выпускают по крайней мере одну линейку продуктов с конфигурационным чипом, оставленным полностью незащищённым, вопреки рекомендациям Объединённого совета по разработке электронных устройств (JEDEC).
В совокупности на долю этих производителей приходится 55% рынка высокопроизводительной потребительской памяти и более 70% игрового сегмента. Было обнаружено, что модули Crucial, Kingston и HyperX, а также некоторые линейки G.Skill используют частичную защиту от записи, которой достаточно, чтобы блокировать атаку.
Исследователи смогли прочитать и изменить любую память в системе, в том числе ту, доступ к которой, как гарантирует Windows, закрыт даже для самой операционной системы. Это нарушает не только VBS, но и целостность кода, обеспечиваемую гипервизором (Hypervisor Enforced Code Integrity, HVCI) — технологии, разработанные Microsoft для защиты Windows даже от злоумышленников с правами администратора.
#новостиэлектроники