Обнаружены недостатки конструкции защиты администратора Windows 11

1769692543
2026-01-29 13:07:00

Ключевые выводы:

  • В ходе раннего тестирования исследователи безопасности выявили несколько способов обхода повышения привилегий.
  • Microsoft устранила проблемы перед общедоступной версией.
  • Результаты подчеркивают проблемы, связанные с перепроектированием давно существующих механизмов повышения прав Windows.

Microsoft незаметно исправила несколько ошибок в функции защиты администратора Windows 11 после того, как исследователи Google показали, что первоначальный дизайн можно обойти. Эти недостатки могли позволить злоумышленникам получить права администратора в затронутых системах без взаимодействия с пользователем.

Что такое защита администратора Windows 11?

Защита администратора — это функция безопасности в Windows 11, предназначенная для усиления предоставления прав администратора путем замены традиционного утверждения контроля учетных записей изолированной «теневой» учетной записью администратора. Он выполняет задачи с повышенными правами под этой отдельной учетной записью, чтобы снизить вероятность кражи учетных данных, злоупотребления токенами и методов автоматического автоматического повышения прав.

Microsoft все еще тестирует эту функцию безопасности и еще не распространила ее на всех пользователей Windows 11. На данный момент доступ и опробовать его могут только инсайдеры Windows, зарегистрированные на экспериментальном канале Canary. Он создан для того, чтобы сделать повышение привилегий более сложным и более заметным, чем при классическом контроле учетных записей пользователей (UAC).

Недостатки защиты администратора позволяют повысить привилегии

Исследователь Google Project Zero Джеймс Форшоу проанализировали защиту администратора особенность по запросу Microsoft. Его исследования сочетали в себе реверс-инжиниринг и поведенческое тестирование инфраструктуры UAC и ее взаимодействия с ядром Windows. Он определил девять различных способов обойти защиту администратора и получить права администратора без взаимодействия с пользователем.

Уязвимости, выявленные в защите администратора Windows, в основном возникают из-за сочетания давних особенностей поведения Windows и пробелов, возникших в новой модели повышения прав. Исследователи обнаружили, что некоторые классические недостатки UAC по-прежнему сохраняются, в то время как другие стали пригодными для использования только потому, что защита администратора изменила способ создания сеансов входа в систему и создания токенов повышения прав. Эта ошибка непреднамеренно открыла новые пути атаки для локального повышения привилегий.

Read more:  Сердечно -сосудистые заболевания вызвали 1 из 3 смертей в 2023 году

Самый известный обход безопасности использовал сложную цепочку повышения привилегий, связанную с тем, как Windows создает системные объекты для каждого входа в систему. Это позволяло пользователю с низким уровнем привилегий перенаправлять сопоставления дисков, используемые процессами с повышенными правами, путем управления созданием каталога устройства DOS по требованию, временного обхода проверок доступа во время создания объекта ядра и управления владением токеном. На практике эта уязвимость может позволить злоумышленникам запускать код с правами администратора без какого-либо взаимодействия с пользователем.

Почему устаревшее поведение Windows по-прежнему имеет значение?

По словам исследователя Google Project Zero, такое поведение существовало в течение многих лет, но в классическом UAC его практически невозможно было использовать. Однако функция защиты администратора представила изолированные сеансы входа в систему для каждого токена теневого администратора. Это создало окно, в которое злоумышленники могли вмешаться до того, как защита системы будет полностью установлена.

Microsoft исправила все эти обнаруженные уязвимости либо до публичного выпуска, либо через более поздние обновления безопасности. В прошлом месяце компания также временно отключила защиту администратора из-за других проблем совместимости на компьютерах с Windows 11.

Что организациям следует делать дальше?

Организации должны обеспечить применение всех соответствующих обновлений безопасности и избегать раннего развертывания функций предварительной версии в производственных средах. Также рекомендуется использовать элементы управления привилегиями, такие как применение минимальных привилегий, список разрешенных приложений и инструменты обнаружения конечных точек, чтобы уменьшить влияние локальных атак с повышением привилегий.

Кроме того, группам безопасности следует рассматривать повышение прав администратора как операцию с высоким уровнем риска, требующую мониторинга и аудита. Они также должны регистрировать события повышения прав, ограничивать членство локальных администраторов и обучать пользователей распознавать и сообщать о неожиданных запросах на повышение прав.

Read more:  Revel выключает свой бизнес по езду, чтобы сосредоточиться на зарядке электромобилей

#Обнаружены #недостатки #конструкции #защиты #администратора #Windows

Читайте также

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.