A 5 perces BitLocker feltörése még a Windows 11 frissítése után is
Az új BitUnlocker eszköz gyorsan megkerülheti a BitLocker védelmét
A Intrinsec kutatói egy működő PoC (Proof of Concept) downgrade-átkót fejlesztettek ki, amely az Windows 11 BitLocker‑titkosított köteteket kevesebb mint öt percen belül visszafejti. Az átközés csak fizikai hozzáféréssel a géphez és egy USB-meghajtóval lehetséges.
Hogyan működik az attack
1. CVE‑2025‑48804 sebezhetőség
- A Microsoft STORM belső csapata által felfedezett négy kritikus nullahét közül az egyik, amelyet 2025 július Patch Tuesday-ján javítottak.
- A Windows (WinRE) helyreállító környezetében található és a SDI‑fájlok (System Deployment Image) feldolgozásával kapcsolatos.
- A bootloader ellenőrzi egy WIM‑kép integritását, de lehetővé teszi egy második, támadó által irányított kép hozzáadását. Ennek eredményeként módosított WinRE töltődik be, amely a már visszafejtett kötetre nyitja meg a parancssort.
2. Aláírási probléma
- A Microsoft 2025 júliusában kiadta a javított `bootmgfw.efi` fájlt Windows Update-en keresztül.
- A Secure Boot csak az aláíró tanúsítványt ellenőrzi, nem a fájl verziószámát.
- Az elavult Microsoft Windows PCA 2011 (minden bootloadert aláírta július 2025-ig) továbbra is megbízható szinte minden gépen, kivéve azokat, ahol 2026 elején tiszta telepítést hajtottak végre.
- A PCA 2011 széleskörű visszahívása nem lehetséges a legtöbb legitimitású fájl aláírásának megsemmisítése nélkül.
3. Lépésről lépésre forgatókönyv
- A támadó előkészíti a módosított BCD‑fájlt, amely egy hamis SDI-re mutat.
- Az elavult, sebezhető bootloader PCA 2011 aláírással USB vagy PXE útján indul.
- A TPM platformmodul megadja a BitLocker kötet mesterkulcsát (VMK) figyelmeztetések nélkül, mert a PCR 7 és 11 mérései érvényesek maradnak a megbízható tanúsítvány mellett.
- A rendszerkönyvtár teljesen visszafejtve nyílik meg.
Ki veszélyben
- Teljesen sebezhető: gépek, ahol a BitLocker csak TPM-et használ PIN-kóddal nélkül és a Secure Boot megbízik a PCA 2011 tanúsítványban.
- Védelem alatt állnak:
- TPM + PIN‑kódot használó eszközök (a TPM nem ad VMK-t felhasználói bevitel nélkül).
- A KB5025885-re frissített rendszerek, amelyek a Windows UEFI CA 2023 tanúsítványt használják.
Mit tegyünk most
1. Engedélyezzük a TPM + PIN‑kód előbetöltési hitelesítését – ez megakadályozza a VMK lekérését felhasználói interakció nélkül.
2. Telepítsük a KB5025885 frissítést – áthelyezi a bootloader aláírását CA 2023-ra és bevezet visszahívási mechanizmusokat, amelyek blokkolják a downgrade‑atkót.
3. Ellenőrizzük a tanúsítványokat: használjuk a `sigcheck`-et, hogy megbizonyosodjunk arról, hogy a `bootmgfw.efi` CA 2023-mal van aláírva, nem elavult PCA 2011-el.
4. Távolítsuk el a WinRE szektort kritikus munkahelyeken, ahol az előbetöltési hitelesítés nem lehetséges.
5. Gyorsítsuk fel a vállalati hálózatok CA 2023 tanúsítványra való átállását, mielőtt a támadók ezt a technikát célzott támadásokban használnák.
Összegzés
A BitUnlocker bemutatja, hogy még a javítások után is használható a CVE‑2025‑48804 sebezhetőség a BitLocker megkerülésére, ha a Secure Boot továbbra is megbízik az elavult tanúsítványban. Azonnali lépések – frissítés és TPM + PIN‑kód engedélyezése – kritikusak az adatok védelméhez.
Hozzászólások (0)
Oszd meg a véleményed — kérjük, légy udvarias és maradj a témánál.
Jelentkezz be a hozzászóláshoz