Kernel-Treiber: Hacker überlisten Windows-Richtlinie durch alte Zertifikate

Indem sie ihre böswilligen Kerneltreiber mit alten Zertifikaten signierten, konnten Angreifer auf Windows-Systemen Vollzugriff erlangen.

Artikel veröffentlicht am , Marc Stöckel
Microsoft widerruft alte Zertifikate, die für Hackerangriffe missbraucht wurden.
Microsoft widerruft alte Zertifikate, die für Hackerangriffe missbraucht wurden. (Bild: EVA HAMBACH/AFP via Getty Images)

Microsoft hat kürzlich einige alte Zertifikate widerrufen, mit denen es Hackern möglich war, bösartige Kernel-Mode-Treiber zu signieren. Da Treiber dieser Art üblicherweise auf der höchsten Berechtigungsstufe von Windows arbeiten, konnten Angreifer durch deren Bereitstellung auf einem Zielsystem Vollzugriff erlangen und nach Belieben Daten exfiltrieren oder laufende Prozesse beenden. Selbst gängige Sicherheitstools bieten vor einem solchen Angriff keinen Schutz, da ein böswilliger Akteur deren Betrieb infolgedessen gezielt stören kann, indem er beispielsweise ihre Schutzfunktionen deaktiviert oder deren Softwarekonfiguration manipuliert.

Wie Bleeping Computer berichtet, fordert Microsoft seit der Einführung von Windows Vista über eine Richtlinie, dass Entwickler von Kernel-Mode-Treibern diese von dem Redmonder Konzern signieren lassen, bevor sie zur Installation auf Windows-Systemen freigegeben werden. Für mit einem vor dem 29. Juli 2015 ausgestellten Zertifikat signierte Treiber gibt es jedoch eine Ausnahme, so dass auch ältere bestehende Treiber funktionstüchtig bleiben.

Diesen Umstand machten sich einem Bericht von Cisco Talos zufolge einige Hacker zunutze. Unter Einsatz von quelloffenen Tools wie Hooksigntool und Fuckcertverify änderten sie das Signierdatum ihrer bösartigen Treiber auf ein Datum vor dem 29. Juli 2015. Für diesen Zweck griffen sie auf ältere Zertifikate zurück, die etwa infolge von Datenlecks zuvor irgendwo im Netz aufgetaucht waren, die Microsoft jedoch seither nicht widerrufen hatte. Die Cisco-Forscher fanden nach eigenen Angaben mehr als ein Dutzend solcher Zertifikate in Github-Repositorys und chinesischen Foren.

Microsoft hat reagiert – doch das Risiko bleibt

Unter Verweis auf vergleichbare Berichte von Sophos und Trend Micro widerrief Microsoft die böswillig missbrauchten Zertifikate inzwischen und sperrte damit in Verbindung stehende Entwicklerkonten. Darüber hinaus habe der Konzern mit dem Microsoft Defender ab Version 1.391.3822.0 neue "Blockierungserkennungen für alle gemeldeten bösartigen Treiber implementiert, um Kunden vor dieser Bedrohung zu schützen."

Die Sicherheitsforscher von Sophos fanden über hundert böswillige Kerneltreiber, die Angreifer mitunter als sogenannte EDR-Killer einsetzten, um Sicherheitstools auf infiltrierten Systemen gezielt zu deaktivieren. Es ist durchaus denkbar, dass noch weitere alte Zertifikate existieren, die sich für diesen Zweck missbrauchen lassen. Solange Microsoft die dafür genutzte Ausnahme in seiner Richtlinie aufrechterhält, bleibt das Risiko bestehen, dass Hacker erneut auf diesen Mechanismus zurückgreifen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


JouMxyzptlk 12. Jul 2023

Der Part ist in der Tat nervig dass man immer wieder zwischen verschiedenen Tools...

JouMxyzptlk 12. Jul 2023

Warum Microsoft nicht "einfach" alle alten Zertifikate für Treiber widerruft ist einfach...

nille02 12. Jul 2023

Die Zertifikate wurden ja für eine Firma oder Person ausgestellt. Wir die in irgendeiner...



Aktuell auf der Startseite von Golem.de
Drohendes Einfuhrverbot
Apple stoppt Verkauf von Apple Watch Series 9 und Ultra 2

Apple kommt in den USA den Behörden zuvor und nimmt die Apple Watch Series 9 und Ultra 2 aus dem Handel. Hintergrund sind Patentstreitigkeiten.

Drohendes Einfuhrverbot: Apple stoppt Verkauf von Apple Watch Series 9 und Ultra 2
Artikel
  1. Leasing: Günstige E-Fahrzeuge für Geringverdiener in Frankreich
    Leasing
    Günstige E-Fahrzeuge für Geringverdiener in Frankreich

    Frankreich macht mit einem neuen Leasingprogramm einen Schritt in Richtung Elektroautos für untere Einkommensgruppen.

  2. Whistleblower: Ehemaliger US-Konteradmiral äußert sich zu Außerirdischen
    Whistleblower
    Ehemaliger US-Konteradmiral äußert sich zu Außerirdischen

    Wieder hat sich in den USA ein ehemals hochrangiger Militär und Beamter über Kontakte mit Aliens geäußert.

  3. Pole to Pole: Expedition mit Elektrofahrzeug erreicht den Südpol
    Pole to Pole
    Expedition mit Elektrofahrzeug erreicht den Südpol

    Nach rund 30.000 Kilometern quer durch Amerika und die Antarktis hat eine Elektroauto-Expedition den Südpol erreicht.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Nur bis 9 Uhr: Magic Midnight Deals bei MediaMarkt • Last-Minute-Angebote bei Amazon • Avatar & The Crew Motorfest bis -50% • Xbox Series X 399€ • Cherry MX Board 3.0 S 49,95€ • Crucial MX500 2 TB 110,90€ • AVM FRITZ!Box 7590 AX + FRITZ!DECT 500 219€ [Werbung]
    •  /