Beveiligingsonderzoekers hebben aangekondigd dat de veilige modus van Windows niet zo veilig is als wordt aangenomen, aangezien de functie een “aanzienlijk risico” inhoudt. Microsoft is echter op de hoogte van het probleem, maar Microsoft heeft er nog steeds niet naar gehandeld omdat het dit niet als een ‘geldige kwetsbaarheid’ beschouwt.
Hackers kunnen de veilige modus van Windows gebruiken om in het geheim pc-aanmeldingsgegevens te stelen
Beveiligingsonderzoekers van de CyberArk Labs, een informatiebeveiligingsbedrijf dat geprivilegieerde accountbeveiliging, aangekondigde diagnostische functies van Windows, Veilige modus biedt, kan op afstand worden gebruikt als aanvalsvector door de hackers die toegang hebben tot een pc of serverdoelen.
De methode van deze aanval werd door de onderzoekers beoordeeld als een methode die niet gebruikelijk is, en vestigt de aandacht op een hulpmiddel dat wordt gebruikt om de problemen op uw pc op te lossen en beveiligingsrisico’s te verwijderen. Onderzoekers hebben ook aangehaald dat ze een aantal proof-of-concept-aanvallen hebben gemaakt die gebruikmaken van de Windows Veilige modus-tool als aanvalsvector.
Volgens de beveiligingsonderzoekers moet de aanvaller voor een succesvolle aanval eerst toegang krijgen tot de lokale beheerdersrechten op een computer of server met Windows. Dan kan een aanvaller op afstand de veilige modus activeren om de beveiliging te omzeilen.
In de veilige modus kan de overtreder verschillende tools gebruiken om inloggegevens te verzamelen en andere computers op het netwerk te compromitteren zonder dat hij te allen tijde wordt opgemerkt. Als beveiligingsonderzoeker zei Doron Naim dat deze methode werkt op alle versies van Windows, inclusief Windows 10, ondanks de aanwezigheid van Microsoft’s Virtual Secure Module (VSM).
Zoals we allemaal weten, laadt de functie Veilige modus in Windows alleen essentiĆ«le services en functies die nodig zijn om Windows uit te voeren en blokkeert het de lancering van services en programma’s van derden, inclusief beveiligingshulpmiddelen. Als gevolg hiervan kunnen aanvallers op afstand de veilige modus uitvoeren op een gecompromitteerde computer en de aanval vervolgens heel gemakkelijk uitvoeren.
Verder kan de aanvaller ook de technieken gebruiken, zoals het COM-object dat gevaarlijk is. De COM-objecttechniek wordt gebruikt om code uit te voeren die de achtergrond, het uiterlijk en het gevoel van de veilige modus verandert, waardoor de veilige modus van Windows lijkt alsof de gebruiker zich nog steeds in de normale modus bevindt.
Gezien het vermogen van Windows om de toepassingen toe te staan āāgebruikers te helpen pc’s opnieuw op te starten, kunnen hackers dit proces vasthouden om systemen in het geheim opnieuw op te starten in de veilige modus. Omdat het laat zien dat door deze gemakkelijke functie miljarden computers en servers over de hele wereld worden bedreigd op basis van dit besturingssysteem, aldus Doron Naim.
Succesvolle exploitatie van het probleem omvat drie stappen: Wijzig de instellingen om de veilige modus te activeren voor de volgende keer wanneer u het besturingssysteem laadt, het creƫren van kwaadaardige tools voor het laden in de Veilige modus en de implementatie van de gedwongen herstart van uw computer om misbruik te maken de kwetsbaarheid.
Verder bevestigden de onderzoekers van het informatiebeveiligingsbedrijf CyberArk dat ze Microsoft op de hoogte hebben gebracht van de problemen. De techgigant Microsoft heeft er echter nog steeds niet naar gehandeld, omdat het dit niet als een “geldige kwetsbaarheid” beschouwt, die eigenlijk “vereist dat een aanvaller de machine al heeft gecompromitteerd”.