A 5 perces BitLocker feltörése még a Windows 11 frissítése után is

A 5 perces BitLocker feltörése még a Windows 11 frissítése után is

24 software

Az új BitUnlocker eszköz gyorsan megkerülheti a BitLocker védelmét

A Intrinsec kutatói egy működő PoC (Proof of Concept) downgrade-átkót fejlesztettek ki, amely az Windows 11 BitLocker‑titkosított köteteket kevesebb mint öt percen belül visszafejti. Az átközés csak fizikai hozzáféréssel a géphez és egy USB-meghajtóval lehetséges.

Hogyan működik az attack
1. CVE‑2025‑48804 sebezhetőség

- A Microsoft STORM belső csapata által felfedezett négy kritikus nullahét közül az egyik, amelyet 2025 július Patch Tuesday-ján javítottak.

- A Windows (WinRE) helyreállító környezetében található és a SDI‑fájlok (System Deployment Image) feldolgozásával kapcsolatos.

- A bootloader ellenőrzi egy WIM‑kép integritását, de lehetővé teszi egy második, támadó által irányított kép hozzáadását. Ennek eredményeként módosított WinRE töltődik be, amely a már visszafejtett kötetre nyitja meg a parancssort.

2. Aláírási probléma

- A Microsoft 2025 júliusában kiadta a javított `bootmgfw.efi` fájlt Windows Update-en keresztül.

- A Secure Boot csak az aláíró tanúsítványt ellenőrzi, nem a fájl verziószámát.

- Az elavult Microsoft Windows PCA 2011 (minden bootloadert aláírta július 2025-ig) továbbra is megbízható szinte minden gépen, kivéve azokat, ahol 2026 elején tiszta telepítést hajtottak végre.

- A PCA 2011 széleskörű visszahívása nem lehetséges a legtöbb legitimitású fájl aláírásának megsemmisítése nélkül.

3. Lépésről lépésre forgatókönyv

- A támadó előkészíti a módosított BCD‑fájlt, amely egy hamis SDI-re mutat.

- Az elavult, sebezhető bootloader PCA 2011 aláírással USB vagy PXE útján indul.

- A TPM platformmodul megadja a BitLocker kötet mesterkulcsát (VMK) figyelmeztetések nélkül, mert a PCR 7 és 11 mérései érvényesek maradnak a megbízható tanúsítvány mellett.

- A rendszerkönyvtár teljesen visszafejtve nyílik meg.

Ki veszélyben
- Teljesen sebezhető: gépek, ahol a BitLocker csak TPM-et használ PIN-kóddal nélkül és a Secure Boot megbízik a PCA 2011 tanúsítványban.

- Védelem alatt állnak:

- TPM + PIN‑kódot használó eszközök (a TPM nem ad VMK-t felhasználói bevitel nélkül).

- A KB5025885-re frissített rendszerek, amelyek a Windows UEFI CA 2023 tanúsítványt használják.

Mit tegyünk most
1. Engedélyezzük a TPM + PIN‑kód előbetöltési hitelesítését – ez megakadályozza a VMK lekérését felhasználói interakció nélkül.

2. Telepítsük a KB5025885 frissítést – áthelyezi a bootloader aláírását CA 2023-ra és bevezet visszahívási mechanizmusokat, amelyek blokkolják a downgrade‑atkót.

3. Ellenőrizzük a tanúsítványokat: használjuk a `sigcheck`-et, hogy megbizonyosodjunk arról, hogy a `bootmgfw.efi` CA 2023-mal van aláírva, nem elavult PCA 2011-el.

4. Távolítsuk el a WinRE szektort kritikus munkahelyeken, ahol az előbetöltési hitelesítés nem lehetséges.

5. Gyorsítsuk fel a vállalati hálózatok CA 2023 tanúsítványra való átállását, mielőtt a támadók ezt a technikát célzott támadásokban használnák.

Összegzés
A BitUnlocker bemutatja, hogy még a javítások után is használható a CVE‑2025‑48804 sebezhetőség a BitLocker megkerülésére, ha a Secure Boot továbbra is megbízik az elavult tanúsítványban. Azonnali lépések – frissítés és TPM + PIN‑kód engedélyezése – kritikusak az adatok védelméhez.

Hozzászólások (0)

Oszd meg a véleményed — kérjük, légy udvarias és maradj a témánál.

Még nincsenek hozzászólások. Írj hozzászólást és oszd meg a véleményed!

Hozzászóláshoz kérjük, jelentkezz be.

Jelentkezz be a hozzászóláshoz