10 yaşındaki bir Windows güvenlik açığı, yürütülebilir dosyaların meşru bir şekilde imzalandığını ve Microsoft'un düzeltmesi tüm bu yıllardan sonra hala "kayıt" olarak görünmesini sağlamak için saldırılarda hala kullanılmaktadır. Daha da kötüsü, Windows 11'e yükseltildikten sonra düzeltme kaldırılır.
Çarşamba gecesi, VoIP iletişim şirketi 3CX'in Windows masaüstü uygulamasının trojanize sürümlerini büyük ölçekli bir tedarik zinciri saldırısında dağıtmaktan ödün verildiğini bildirdi.
Bu tedarik zinciri saldırısının bir parçası olarak, Windows masaüstü uygulaması tarafından kullanılan iki DLL'nin yerini, bilgi çalan bir truva atı gibi bilgisayarlara ek kötü amaçlı yazılım indiren kötü amaçlı sürümler aldı.
Saldırıda kullanılan kötü niyetli DLL'lerden biri genellikle Microsoft tarafından D3dcompiler_47.dll adlı meşru bir DLL'dir. Ancak, tehdit aktörleri DLL'yi dosyanın sonuna şifreli bir kötü amaçlı yük ekleyecek şekilde değiştirdi.
Dün belirtildiği gibi, dosya değiştirilmiş olsa da, Windows hala Microsoft tarafından doğru şekilde imzalandığını gösterdi.
Bir DLL veya EXE dosyası gibi bir yürütülebilir dosyayı imzalamak, Windows kullanıcılarına dosyanın otantik olmasını ve kötü amaçlı kod içerecek şekilde değiştirilmemesini sağlamak içindir.
İmzalı bir yürütülebilir dosyası değiştirildiğinde, Windows "nesnenin dijital imzasının doğrulanmadığını" belirten bir mesaj görüntüler. Bununla birlikte, D3DCompiler_47.dll DLL'nin değiştirildiğini bilsek de, yine de Windows'ta imzalanmış gibi gösterildi.
Analycence'da üst düzey bir güvenlik açığı analisti olan Will Dormann ile bu davranış ve DLL'yi paylaştıktan sonra, DLL'nin CVE-2013-3900 Kusurunu "WinverifyTrust İmzası Doğrulama Güvenlik Açığı" nı kullandığı söylendi.
Microsoft ilk olarak bu güvenlik açığını 10 Aralık 2013'te açıkladı ve imzalı bir yürütülebilir dosyada bir EXE'nin Authenticode imza bölümüne (WIN_ERTICTITate yapısı) içerik eklemenin imzayı geçersiz kılmadan mümkün olduğunu açıkladı.
Örneğin Dormann, tweetlerde Google Chrome yükleyicisinin "kullanım istatistikleri ve çarpışma raporları Google'a gönderme" ni seçip seçmediğinizi belirlemek için Authenticode yapısına veri eklediğini açıkladı. Google Chrome yüklendiğinde, tanı raporlarının etkinleştirilip etkinleştirilmeyeceğini belirlemek için bu veriler için Authenticode imzasını kontrol edecektir.
Microsoft nihayetinde düzeltmeyi isteğe bağlı hale getirmeye karar verdi, çünkü muhtemelen verileri yürütülebilir birin imza bloğunda saklayan meşru, imzalı yürütülebilir ürünler geçersiz kılacaktı.
Microsoft'un CVE-2013-3900 tarihli açıklamasını açıklıyor "10 Aralık 2013'te Microsoft, Microsoft Windows'un desteklenen tüm desteklenen sürümleri için imzaların doğrulandığını değiştiren bir güncelleme yayınladı."
"Bu değişiklik katılım esasına göre etkinleştirilebilir."
"Etkinleştirildiğinde, Windows Authenticode imzası doğrulaması için yeni davranış artık Win_Certificate yapısında yabancı bilgilere izin vermeyecek ve Windows artık uyumlu olmayan ikili dosyaları imzaladığı gibi tanımayacak."
Şimdi on yıl sonra, çok sayıda tehdit aktörü tarafından kullanıldığı bilinen güvenlik açığı ile. Ancak, yalnızca Windows kayıt defterini manuel olarak düzenleyerek etkinleştirilebilen bir katılım düzeltmesi olmaya devam eder.
Düzeltmeyi etkinleştirmek için, 64 bit sistemdeki Windows kullanıcıları aşağıdaki kayıt defteri değişikliklerini yapabilir:
Windows Kayıt Defteri Editörü Sürüm 5.00 [HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Cryptography \ Wintrust \ Config] "EnableCertPaddingCheck" = "1"
[Hkey_local_machine \ Software \ wow6432Node \ microsoft \ cryptography \ wintrust \ config] "EnableCertPaddingCheck" = "1"
Bu kayıt defteri anahtarları etkinleştirildikten sonra, Microsoft'un 3CX tedarik zinciri saldırısında kullanılan kötü amaçlı d3dcompiler_47.dll dll'deki imzayı ne kadar farklı şekilde doğruladığını görebilirsiniz.
Daha da kötüsü, düzeltmeyi uygulamak için kayıt defteri tuşlarını ekleseniz bile, Windows 11'e yükseltildikten sonra cihazınızı tekrar savunmasız hale getirir.
Güvenlik açığı, 3CX tedarik zinciri ve Ocak ayında bir Zloader kötü amaçlı yazılım dağıtım kampanyası gibi son saldırılarda kullanıldığından, bu rahatsızlık geliştiricileri olsa bile düzeltilmesi gerektiği anlaşıldı.
Ne yazık ki, çoğu bu kusuru bilmiyor ve kötü amaçlı bir dosyaya bakacak ve Windows'un bunu bildirdiği gibi güvenilir olduğunu varsayacak.
"Ama bir düzeltme isteğe bağlı olduğunda, kitleler korunmayacak," diye uyardı Dormann.
İsteğe bağlı düzeltmeyi etkinleştirdim, bilgisayarı gün boyunca her zamanki gibi kullandım ve kararımdan pişman olan herhangi bir sorunla karşılaşmadım.
Bu, Google Chrome gibi bazı yükleyicilerle ilgili bir soruna neden olsa da, imzalanmış olarak gösterilmemesine rağmen, ek koruma rahatsızlığa değer.
BleepingComputer, bu kusurun sürekli kötüye kullanılması konusunda Microsoft'a ulaştı ve sadece bir katılım düzeltmesi oldu, ancak bir cevap almadı.
Kripto para birimi şirketleri 3CX tedarik zinciri saldırısında geri yüklendi
Microsoft Onenote 120 tehlikeli dosya uzantısını engelleyecek
Microsoft Mart 2023 Patch Salı 2 sıfır gün, 83 kusur düzeltiyor
Microsoft yamaları Windows Sıfır Gün
Microsoft, Intel CPU Kusurları için Windows Güvenlik Güncellemelerini Sürdürür
Kaynak: Bleeping Computer