Nightmare Eclipse, le prolifique chasseur de vulnérabilités Zero Day qui a pour objectif de lutter contre Microsoft, a publié mercredi un autre exploit qui, selon le chercheur, engendrera une invite de commande qui fournira un accès total au volume BitLocker.
Ce bug, appelé GreatXML, était « une découverte accidentelle », selon le chercheur, qui a déclaré qu’il n’avait fallu que quatre heures pour le trouver. Ils affirment que cet exploit (publié sur les plates-formes d’hébergement de code GitHub et Git) peut contourner BitLocker sur n’importe quel système ayant déjà exécuté une analyse hors ligne de Microsoft Defender à tout moment dans le passé.
GreatXML arrive juste un jour après que Nightmare a publié un code d’exploitation pour RoguePlanet, qui permet une élévation de privilèges locaux et conduit à un contrôle au niveau du SYSTÈME sur une machine affectée. Cela porte à huit le nombre de jours zéro du chercheur. Les six précédents – RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma et MiniPlasma – ont tous des correctifs à compter de l’événement Patch Tuesday de cette semaine.
AD ENREGISTREMENT
AD ENREGISTREMENT
Redmond a déclaré mercredi Le registre qu’il connaît RoguePlanet et « étudie activement la validité et l’applicabilité potentielle de ces affirmations ». Le géant de Windows n’a pas immédiatement répondu à nos demandes concernant GreatXML, notamment lorsqu’il prévoyait de publier un correctif.
Microsoft a déclaré qu’aucune des vulnérabilités n’avait été signalée via ses canaux officiels avant d’être rendue publique. La société a également interdit le précédent compte GitHub de Nightmare et a apparemment menacé de poursuites judiciaires avant de revenir sur sa rhétorique après de vives réactions de la communauté de la sécurité.
Nightmare Eclipse, qui, selon certains chercheurs, serait un ancien employé de Microsoft, nourrit une rancune très personnelle contre le géant Windows et ses communications avec les chasseurs de bogues. Ils ont promis de maintenir le système Zero Day, mais hésitent sur le calendrier.
Le mois dernier, le chercheur a promis une grosse sortie le 14 juillet : « Je ferai en sorte que vos os soient brisés ce jour-là », puis a ajouté : « rien ne sera publié en juin (ou peut-être que je publierai smtg, selon les circonstances). »
Mardi, ils ont changé de cap. « Je ne pourrai pas divulguer en masse Zerodays le 14 juillet, RoguePlanet a pris beaucoup plus de temps que prévu et m’a vraiment épuisé. Je pourrais faire une pause mais je ne peux pas dire avec certitude ce que je ferai le mois prochain, peut-être que ce n’est rien, peut-être que c’est du smtg. »
Un jour plus tard, Nightmare a publié le contournement « accidentel » de GreatXML BitLocker.
Selon le chercheur, le contournement de BitLocker nécessite d’abord de copier « unattend.xml » et le répertoire « Recovery » à la racine de la partition de récupération. L’étape suivante consiste à redémarrer dans WinRE en appuyant sur Maj-clic sur Redémarrer. « Si tout a été fait correctement, un shell avec un accès illimité au volume bitlocker apparaîtra », a écrit Nightmare.
De plus, si l’analyse n’a même pas été lancée sur le système Windows, vous devez d’abord vous connecter et la lancer, ou « trouver un moyen de démarrer dans WinRE en état d’analyse hors ligne ».
AD ENREGISTREMENT
Le détective de sécurité Will Dormann a suivi les étapes de Nightmare pour reproduire GreatXML et a déclaré que l’article semblait « imparfait ». Lors de ses tests, Dormann a déclaré que l’invite de commande apparaissait la prochaine fois qu’une analyse Defender Offline était exécutée.
« Et pour déclencher une analyse Microsoft Defender hors ligne, vous devez tous les deux être connectés à Windows et disposer également d’informations d’identification d’administrateur », a-t-il écrit sur les réseaux sociaux. « Et si vous disposez déjà de ce niveau d’accès, vous pouvez simplement désactiver Bitlocker. »
« Le texte de GreatXML suggère que la condition préalable est que Windows Defender Offline ait été exécuté à un moment donné dans le passé », a ajouté Dormann. « Et qu’après avoir inséré deux fichiers dans WinRE, tout ce que vous avez à faire est de (Shift) redémarrer dans WinRE, et Windows passera automatiquement en mode d’analyse hors ligne de Microsoft Defender. Mais ce n’est le cas dans aucune des 3 lignées de Win11 que j’ai sous la main. » ®
