Tecnologia

Ferramenta Windows Downdate permite reverter patches de segurança

Na Black Hat 2024, o pesquisador da SafeBreach, Anon Leviev, demonstrou uma ferramenta que poderia desfazer silenciosamente patches de segurança instalados em computadores com Windows 10, Windows 11 e Windows Server. Através de tal ataque de downgrade, atores mal-intencionados poderiam reintroduzir vulnerabilidades de segurança antigas. Vários meses depois, Leviev lançou essa ferramenta como um programa de código aberto baseado em Python e um executável pré-compilado para Windows.

Usando a ferramenta, chamada Windows Downdate, é possível contornar partes do Windows Update para criar pacotes de downgrade personalizados. Esses pacotes expõem vulnerabilidades de segurança passadas e permitem que os usuários comprometam esses sistemas como se nunca tivessem sido corrigidos.

A ferramenta de Leviev explora as vulnerabilidades CVE-2024-21302 e CVE-2024-38202. Seu uso é indetectável porque soluções de detecção e resposta de endpoint (EDR) não podem bloqueá-la. Além disso, o Windows Update continua a relatar que o sistema alvo está atualizado, mesmo que tenha sido rebaixado.

Junto com a própria ferramenta, Leviev forneceu vários exemplos de seu uso. Nesses exemplos, os usuários podem rebaixar o hipervisor Hyper-V para uma versão de dois anos atrás. Os exemplos também explicam como reverter o Kernel do Windows, o driver NTFS e o driver Filter Manager para suas versões originais. As instruções também orientam sobre como rebaixar outros componentes do Windows e patches de segurança aplicados anteriormente.

O pesquisador de segurança também incentivou outros a usarem a ferramenta para “pesquisas adicionais e para encontrar mais vulnerabilidades.”

A Microsoft lançou uma atualização de segurança em 7 de agosto para resolver a falha de escalonamento de privilégios do Windows Secure Kernel Mode CVE-2024-21302. No entanto, ainda não há um patch para a CVE-2024-38202, uma vulnerabilidade de elevação de privilégio no Windows Update Stack.

Até que a Microsoft lance uma atualização de segurança para a CVE-2024-38202, a empresa recomenda que os usuários sigam as orientações descritas no aviso de segurança lançado no início deste mês para se protegerem contra ataques de downgrade com Windows Downdate.

Essas recomendações incluem configurar as configurações de “Audit Object Access” para monitorar tentativas de acesso a arquivos, restringir operações de atualização e restauração, utilizar Listas de Controle de Acesso para limitar o acesso a arquivos e realizar auditorias regulares para identificar tentativas de explorar a vulnerabilidade.

Fonte: Tom’s Hardware

Shares:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *