Microsoft piešķir miljoniem dolāru Windows Malware Protection Engine izstrādei un uzturēšanai. Tas ir aizsardzības stratēģijas kodols simtiem miljonu darbstaciju. Tomēr viens pētnieks, kas pazīstams kā Nightmare-Eclipse, turpina graut šo aizsardzību, izmantojot virkni ekspluatu, kas tiek izlaisti pēc paredzama ikmēneša grafika. Jaunākais izlaidums, ekspluats ar nosaukumu ShieldCrash, parādījās tūlīt pēc 2026. gada septembra "Patch Tuesday". Tas ir tiešs apiešanas veids labojumam, kas bija paredzēts CVE-2026-69414 (pazīstams arī kā ShieldBreak) novēršanai.
Šis izlaišanas un apiešanas cikls rada arhitektonisku paradoksu mūsdienu uzņēmumu drošībai. Organizācijas investē automatizētā ielāpu uzstādīšanā, lai uzturētu drošu perimetru. Pētnieks izmanto šos pašus ielāpu ciklus, lai identificētu un izmantotu loģikas kļūdas novēršanas centienos. Microsoft sagaida, ka tā atjauninājumi aizvērs drošības robus. ShieldCrash ekspluats pierāda, ka šie robi paliek atvērti, neskatoties uz šķietami veiksmīgu ielāpu.
Vakar pavadīju vairākas stundas, testējot ShieldCrash koncepcijas pierādījumu (PoC) virtualizētā laboratorijas vidē. Vide bija pilnībā atjaunināta ar 2026. gada septembra drošības ielāpiem. Dažu minūšu laikā man izdevās apstiprināt patvaļīgu failu nolasīšanu ar SYSTEM privilēģijām. Ievainojamība ir drīzāk loģiska kļūda, nevis sarežģīta atmiņas korupcijas kļūme. Ja drošības robeža ir tik trausla, tas liecina, ka pamatā esošajam kodam ir nepieciešama pilnīga pārstrāde. Ielāpu uzlikšana šādā kontekstā ir kā caurumu aizbāšana kuģa korpusā. Ja koks ap caurumu ir sapuvis, jauns aizbāznis neaizkavēs ūdeni atrast citu ceļu.
ShieldCrash mērķis ir Microsoft Malware Protection Engine (MsMpEng.exe). Šis process darbojas ar augstākajām iespējamajām privilēģijām Windows sistēmā. Tam ir nepieciešamas šīs atļaujas, lai skenētu katru failu un atmiņas bloku, meklējot draudus. Tomēr šīs pašas atļaujas padara to par galveno mērķi privilēģiju eskalācijai. Nightmare-Eclipse apgalvo, ka ShieldCrash ir pilna privilēģiju eskalācija. Lai gan daži analītiķi sākotnēji to klasificēja kā privileģētu failu nolasīšanu, pētnieks pašlaik aicina kopienu pārvērst failu nolasīšanu pilnvērtīgā SYSTEM čaulā (shell). Pēc manas pieredzes, tiklīdz uzbrucējam ir SYSTEM līmeņa piekļuve sensitīvām reģistra zarēm vai konfigurācijas failiem, pilna čaula ir nākamais loģiskais solis.
Lai saprastu, kāpēc ShieldCrash ir efektīvs, mums jāaplūko tā priekštecis ShieldBreak. ShieldBreak, kas tika izlaists 2026. gada augustā, izmantoja kļūdu tajā, kā Malware Protection Engine apstrādā failu operācijas skenēšanas laikā. Microsoft mēģināja to izlabot, pievienojot validācijas pārbaudes, lai neļautu dzinim mijiedarboties ar neautorizētiem failu ceļiem. ShieldCrash vienkārši identificē specifisku nosacījumu, kurā šīs jaunās validācijas pārbaudes netiek piemērotas.
Ensar Seker, SOCRadar CISO, atzīmē, ka šī atkārtotā RoguePlanet un ShieldBreak apiešana norāda uz sistēmisku problēmu. Malware Protection Engine uzbrukuma virsma ir milzīga. Ja pētnieks dažu nedēļu laikā var apiet secīgus labojumus, novēršanas stratēģija ir reaktīva, nevis proaktīva. No riska viedokļa tas nozīmē, ka Windows iekārtas "pilnībā ielāpīts" statuss sniedz viltus drošības sajūtu attiecībā uz šo konkrēto uzbrukuma vektoru. Sistēmas integritāte ir apdraudēta, jo rīks, kuram tā būtu jāaizsargā, ir durvis, kas atstātas pusvirus.
Dažās IT aprindās valda maldīgs uzskats, ka patvaļīga failu nolasīšana ir maznozīmīga problēma salīdzinājumā ar attālinātu koda izpildi. Tas ir bīstams draudu ainavas novērtējums. Failu nolasīšana SYSTEM kontekstā ļauj pretiniekam piekļūt Security Account Manager (SAM) datubāzei. Tā ļauj iegūt noslēpumus no Local Security Authority Subsystem Service (LSASS) atmiņas.
Aizkulisēs uzbrucējs izmanto šos noslēpumus, lai pārvietotos laterāli cauri tīklam. Viņiem nav nepieciešams izmantot citu nulles dienas ievainojamību, ja viņi var vienkārši nolasīt domēna administratora akreditācijas datus, kas saglabāti konfigurācijas failā. Tāpēc ShieldCrash ir kritisks drauds. Tas nodrošina atslēgas uz digitālo seifu. Ielaušanās gadījumā tiesu ekspertīzes pēdas bieži rāda, ka "vienkārša" failu nolasīšana bija katalizators pilna mēroga izspiedējvīrusa izvietošanai. Datu integritāte ir atkarīga no šo sistēmas failu konfidencialitātes.
Pētnieks, kas pazīstams kā Nightmare-Eclipse jeb MSNightmare, kopš 2026. gada aprīļa uztur savdabīgu "atriebības kampaņu" pret Microsoft. Tas sākās ar BlueHammer ekspluatu. Šķiet, ka motivācija ir domstarpības par ziņojumiem par kļūdām un drošības pētījumu atzīšanu. Kopš tā laika pētnieks katru mēnesi ir izlaidis jaunu ekspluatu, bieži vien saskaņojot to ar Microsoft oficiālo "Patch Tuesday". Šāds laiks ir izvēlēts ļaunprātīgi. Tas aizstāvjiem dod ļoti maz laika reaģēt, pirms ekspluata kods kļūst publiski pieejams GitHub.
John Strand, Black Hills Information Security īpašnieks, novēro, ka šī situācija ir ego sadursmes rezultāts. Microsoft ir milzīga korporācija, kas koncentrējas uz mērogojamu stabilitāti. Nightmare-Eclipse ir privātpersona, kas koncentrējas uz tehniskā pārākuma demonstrēšanu. Rezultātā gala lietotājs ir tas, kurš uzņemas risku. Kad šīs divas puses atsakās sadarboties, cieš visas ekosistēmas drošība. Pētnieka ekspluati, tostarp RoguePlanet, YellowKey un GreenPlasma, visi seko līdzīgam modelim, vēršoties pret Windows kodola komponentiem, kurus lietotāji nevar viegli atspējot.
Šī gada sākumā Microsoft ziņots, ka apsvēra tiesvedību pret Nightmare-Eclipse. Kiberdrošības pētījumu pasaulē tas bieži ir ekvivalents benzīna liešanai ugunī. Drošības kopiena parasti ar nepatiku raugās uz juridiskiem draudiem pret pētniekiem. Tā vietā, lai atturētu pētnieku, tiesvedības draudi, šķiet, ir viņu iedrošinājuši. Nightmare-Eclipse turpina publicēt PoC vietnēs GitHub un X, šķietami nebaidoties no tiesas prāvas perspektīvas.
Tas izgaismo būtisku plaisu tajā, kā lielie piegādātāji izturas pret neapmierinātiem pētniekiem. Ja mērķis ir aizsargāt lietotāju, sadarbības pieeja gandrīz vienmēr ir pārāka par tiesvedības pieeju. Proaktīvi runājot, spēcīgāka kļūdu atlīdzības programma vai pārredzamāks saziņas kanāls varētu būt novērsis šo nulles dienu izlaidumu sēriju. Tā vietā mēs tagad atrodamies ciklā, kurā katrs ielāps tiek sagaidīts ar apiešanu, atstājot administratorus pastāvīgā ārkārtas stāvoklī.
Ja esat atbildīgs par Windows vides drošību, jūs nevarat paļauties tikai uz nākamo Microsoft ielāpu. Jums jāpieņem, ka ShieldCrash jau izmanto sarežģīti uzbrucēji. Pirmais solis ir iespējot Tamper Protection programmā Windows Defender. Tas neļauj ļaunprātīgiem skriptiem atspējot drošības funkcijas pat tad, ja tie iegūst paaugstinātas privilēģijas.
Tālāk jums vajadzētu izturēties pret savu iekšējo tīklu kā pret VIP klubu ar apsargu pie katrām durvīm. Tā ir Zero Trust būtība. Neļaujiet lietotājiem izmantot vietējās administratora tiesības, ja vien tas nav absolūti nepieciešams viņu darba pienākumu veikšanai. Pārraugiet MsMpEng.exe darbību, lai pamanītu neparastus failu piekļuves modeļus. Izmantojiet galiekārtu noteikšanas un reaģēšanas (EDR) rīku, lai saņemtu brīdinājumus par jebkuru procesu, kas mēģina nolasīt SAM datubāzi vai LSASS atmiņu.
Visbeidzot, pārbaudiet savus žurnālus, lai atrastu specifiskus kompromitēšanas indikatorus (IoC), kas saistīti ar ShieldCrash GitHub ziņu. Meklējiet neautorizētas failu operācijas aizsargātos sistēmas direktorijos. Ielāpu uzstādīšana ir nepieciešama higiēnas daļa, taču ShieldCrash gadījumā tas ir tikai viens slānis daudz plašākā aizsardzības stratēģijā. Mērķis ir padarīt uzbrucēja darbu pēc iespējas grūtāku un pamanāmāku.
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem. Tas neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu. Vienmēr testējiet drošības konfigurācijas smilškastes vidē pirms to ieviešanas produkcijas sistēmās.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu