Конфликт с Microsoft привел к публикации взлома нулевого дня BlueHammer

Конфликт с Microsoft привел к публикации взлома нулевого дня BlueHammer

В открытом доступе опубликован рабочий код эксплойта нулевого дня под названием BlueHammer, нацеленного на операционные системы семейства Windows. Автором утечки выступил независимый исследователь в области информационной безопасности, известный под псевдонимом Nightmare Eclipse. Поводом для публикации исходного кода на платформе GitHub послужил конфликт специалиста с подразделением Microsoft Security Response Center (MSRC). Согласно заявлениям автора, официальные инстанции нарушили ранее достигнутые договоренности, что спровоцировало одностороннее публичное раскрытие уязвимости без предварительного выпуска закрывающего исправления. На данный момент корпорация Microsoft не присвоила инциденту идентификатор CVE и не выпустила патч безопасности.

Техническая реализация эксплойта BlueHammer классифицируется как локальное повышение привилегий (Local Privilege Escalation). Особенность данного вектора атаки заключается в нетипичном использовании встроенного системного компонента Windows Defender. Вредоносный скрипт инициирует антивирусное сканирование путем создания безопасного тестового файла EICAR, что заставляет защитный механизм сформировать теневую копию тома (Volume Shadow Copy). Затем эксплойт использует механизм оппортунистических блокировок (oplocks) для принудительной приостановки процесса сканирования, удерживая созданный снимок диска в активном смонтированном состоянии. Это позволяет временно обойти стандартные ограничения на доступ к системным директориям.

Ключевой целью BlueHammer в рамках смонтированного теневого снимка является база данных Security Account Manager (SAM), где хранятся криптографические хеши паролей локальных учетных записей. Извлекая хеш пароля встроенного системного администратора, эксплойт инициирует его замену, что открывает прямой путь к авторизации с наивысшими правами. Финальным этапом атаки становится создание новой системной службы, которая запускается от имени критического процесса SYSTEM, предоставляя атакующему полный контроль над узлом. Эксперты подчеркивают, что уязвимость не позволяет осуществить удаленный взлом по сети, однако она представляет огромную угрозу для инфраструктур, где злоумышленники уже получили первичный доступ с низкими пользовательскими правами.

ЦЕНТР ОБСУЖДЕНИЙ

@GameGPU_com

Присоединяйтесь к обсуждению, делитесь результатами своих бенчмарков и спорьте о производительности железа в X.

Обсудить в X

Игры

Железо