Эксплойт BlueHammer для Windows стал доступен в сети

Исследователь в области кибербезопасности, известный под псевдонимом Chaotic Eclipse, 3 апреля разместил в открытом доступе код эксплойта нулевого дня, получившего название BlueHammer. Этот шаг стал следствием конфликта с Центром реагирования Microsoft (MSRC) по поводу обработки информации, предоставленной им ранее.

Chaotic Eclipse выразил недовольство по поводу недостаточного внимания со стороны Microsoft к его сообщению об уязвимости и отказался раскрывать технические детали метода. Эксплойт позволяет злоумышленнику с локальным доступом повысить свои привилегии до уровня SYSTEM или получить права администратора. На данный момент Microsoft не выпустила обновление безопасности, ограничившись общими комментариями о важности скоординированного раскрытия уязвимостей.

Уилл Дорманн, ведущий аналитик безопасности компании Tharros, подтвердил функциональность эксплойта. Он пояснил, что атака представляет собой локальное повышение привилегий и использует уязвимость в механизме проверки времени (TOCTOU) в сочетании с путаницей путей. Это позволяет хакеру получить доступ к базе данных Security Account Manager (SAM), где хранятся хеши паролей локальных аккаунтов, что в конечном итоге может привести к запуску командной оболочки с максимальными правами и полному компрометации системы.

Тем не менее, автор кода и независимые тестировщики отмечают наличие ошибок, из-за которых эксплойт может работать нестабильно. Например, на Windows Server он не предоставляет полных системных прав, лишь повышая их до уровня администратора с запросом подтверждения. Дорманн также предположил, что недовольство автора могло вызвать требование Microsoft прикреплять видео с демонстрацией уязвимости. Несмотря на необходимость локального доступа, злоумышленники могут легко получить его через социальную инженерию или другие уязвимости в программном обеспечении.

Понравилась статья? Поделиться с друзьями:
Менеджмент организации