Дослідник з кібербезпеки під псевдонімом Chaotic Eclipse (відомий також як Nightmare-Eclipse та MSNightmare) опублікував новий експлойт під назвою GreatXML, який дозволяє обійти вбудовану систему шифрування дисків Windows BitLocker. Цей випуск відбувся всього за день після того, як той самий автор оприлюднив інший експлойт, націлений на обхід механізмів захисту антивірусу Microsoft Defender. За словами дослідника, відкриття було випадковим і зайняло в нього всього близько чотирьох годин роботи, що вказує на наявність серйозних концептуальних прогалин у логіці взаємодії між операційною системою та її захищеними розділами відновлення.
Суть методу GreatXML полягає у маніпуляціях із конфігураційними файлами у форматі XML, які розташовані на розділі відновлення (Recovery Partition). Зокрема, атака використовує особливості поведінки системи при запуску автономного сканування Microsoft Defender Offline Scan. Коли користувач або адміністратор ініціює таку перевірку, комп'ютер перезавантажується у спеціальне ізольоване середовище відновлення (Windows RE). Під час цього процесу система звертається до специфічних XML-файлів на розділі відновлення для налаштування параметрів сканування, завантаження сигнатур та визначення прав доступу до файлової системи.
Через відсутність належної перевірки цілісності та автентичності цих файлів з боку механізмів BitLocker, зловмисник із локальним або фізичним доступом до пристрою може змінити вміст XML-конфігурацій. Шляхом впровадження спеціально сформованих директив у XML-файли відновлення стає можливим зчитування конфіденційних секторів диска, запуск стороннього коду під час автономного завантаження або навіть повний обхід обмежень BitLocker. Це дозволяє отримати несанкціонований доступ до зашифрованих даних без знання пароля відновлення чи ключів TPM.
Цей вектор атаки є надзвичайно небезпечним для сценаріїв, де критично важливі пристрої, такі як корпоративні ноутбуки, можуть потрапити до рук сторонніх осіб (наприклад, у разі крадіжки чи втрати пристрою). Оскільки розділ відновлення зазвичай не зашифрований безпосередньо за допомогою BitLocker (або має спрощений режим доступу для забезпечення працездатності WinRE), він залишається «слабкою ланкою» у загальній системі захисту кінцевих точок Windows. Новий експлойт GreatXML наочно демонструє, як легітимні інструменти діагностики та безпеки від Microsoft можуть бути використані проти самої операційної системи.
Для фахівців із проведення тестувань на проникнення (пентестерів) та команд червоних команд (Red Team) ця знахідка відкриває нові можливості для демонстрації ризиків фізичного доступу до корпоративних робочих станцій. Водночас системним адміністраторам та офіцерам безпеки необхідно переглянути свої підходи до захисту WinRE та конфігурації розділів відновлення на кінцевих точках.
Що це означає на практиці
Для захисту від експлуатації вразливостей обходу BitLocker за допомогою GreatXML та аналогічних методів, пентест-команда рекомендує впровадити такі заходи безпеки:
- Встановлення пароля на BIOS/UEFI та захист завантаження: Заблокуйте можливість зміни порядку завантаження в BIOS/UEFI та встановіть надійний адміністраторський пароль. Переконайтеся, що функцію Secure Boot активовано та вона працює належним чином, щоб запобігти завантаженню несанкціонованих операційних систем або модифікованих сереовищ відновлення.
- Впровадження PIN-коду для запуску BitLocker (Pre-Boot Authentication): Налаштуйте групові політики (GPO) таким чином, щоб BitLocker вимагав введення PIN-коду або USB-ключа запуску перед завантаженням ОС, навіть при використанні апаратного модуля TPM. Це унеможливить автоматичне розблокування ключів шифрування без участі користувача.
- Обмеження або вимкнення Windows RE: Якщо політика безпеки вашої організації вимагає максимального рівня захисту від фізичного доступу, розгляньте можливість повного вимкнення середовища відновлення Windows RE на робочих станціях за допомогою команди
reagentc /disable. Це заблокує можливість переходу в режим автономного сканування або відновлення, через який реалізується атака. - Контроль цілісності розділів диска: Використовуйте сучасні рішення класу EDR або спеціалізовані засоби моніторингу конфігурації для виявлення несанкціонованих змін на розділах відновлення та модифікації XML-файлів у системних каталогах WinRE.
- Шифрування всього диска сторонніми засобами: У середовищах із підвищеними вимогами до безпеки оцініть доцільність використання альтернативних рішень для шифрування дисків корпоративного рівня, які мають вбудовані механізми захисту від модифікації завантажувальних розділів та конфігурацій відновлення.
