BitLocker'ı güncellenmiş Windows 11'e rağmen bile beş dakikada kırma

BitLocker'ı güncellenmiş Windows 11'e rağmen bile beş dakikada kırma

22 software

Yeni BitUnlocker aracı, BitLocker korumasını hızlıca atlatmayı sağlar

Intrinsec araştırmacıları, Windows 11 üzerinde BitLocker şifrelemesiyle korunmuş diskleri beş dakikadan kısa sürede çözebilen bir PoC (Proof of Concept) downgrade saldırısı prototipi geliştirdi. Saldırıyı yalnızca makineye fiziksel erişim ve USB sürücüsü varsa kullanabilirsiniz.

Saldırı Nasıl Çalışır
1. CVE‑2025‑48804 Açığı

- Microsoft STORM iç ekibi tarafından tespit edilen dört kritik sıfır gün açığından biri ve 2025 yılının Temmuz Patch Tuesday’da düzeltildi.
- Windows Kurtarma Ortamı (WinRE) içinde bulunur ve SDI dosyalarının (System Deployment Image) işlenmesiyle ilgilidir.
- Önyükleyici tek bir WIM görüntüsünün bütünlüğünü kontrol eder, ancak ikinci, saldırgan tarafından kontrollü bir görüntü eklemesine izin verir. Sonuçta değiştirilen WinRE yüklenir ve şifre çözülmüş disk üzerinde komut satırı açılır.

2. İmzalama Sorunu

- Microsoft, 2025 yılının Temmuzunda Windows Update aracılığıyla düzeltilmiş `bootmgfw.efi` yayımladı.
- Secure Boot yalnızca imza sertifikasını kontrol eder, dosya sürüm numarasını değil.
- 2011 Microsoft Windows PCA sertifikası (Temmuz 2025’e kadar tüm önyükleyicileri imzalamış) hâlâ çoğu makinede güvenilir kalır; ancak 2026 başından sonra temiz kurulum yapılan cihazlar hariç.
- PCA 2011’in geniş çaplı iptali, birçok geçerli dosyanın imzasını yok etmeden mümkün değildir.

3. Adım‑Adım Senaryo

- Saldırgan, değiştirilmiş SDI’ye işaret eden bir BCD dosyası hazırlar.
- Eski, PCA 2011 ile imzalanmış açık önyükleyici USB veya PXE üzerinden yüklenir.
- TPM platform modülü, güvenilir sertifika nedeniyle PCR 7 ve 11 ölçümleri geçerli kaldığı için BitLocker disk anahtarını (VMK) uyarı vermeden verir.
- Sistem diski tamamen şifresi çözülmüş olarak açılır.

Kimleri Tehdit Eder
- Tamamen savunmasız: BitLocker yalnızca TPM kullanıyor, PIN kodu yok ve Secure Boot PCA 2011’i güvenilir sertifikalar listesinde tutuyor.
- Korumalı:

- TPM + PIN kodlu cihazlar (TPM, kullanıcı girişi olmadan VMK vermez).
- KB5025885’e güncellenmiş ve Windows UEFI CA 2023 sertifikası kullanan sistemler.

Şu An Ne Yapılmalı
1. TPM + PIN koduyla önyük öncesi kimlik doğrulamayı etkinleştirin – bu, kullanıcı etkileşimi olmadan VMK alımını engeller.
2. KB5025885 güncellemesini yükleyin – önyükleyici imzasını CA 2023’e geçirir ve downgrade saldırısını engelleyen iptal mekanizmaları getirir.
3. Sertifikaları kontrol edin: `sigcheck` ile `bootmgfw.efi`’nin CA 2023 tarafından imzalandığından, PCA 2011’den olmadığından emin olun.
4. Kritik işyerlerinde WinRE bölümünü silin, önyük öncesi kimlik doğrulaması mümkün değilse.
5. Kurumsal ağları, saldırganların bu tekniği hedef saldırılarda kullanmadan önce CA 2023 sertifikasına geçiş yapmaya hızlandırın.

Sonuç
BitUnlocker, CVE‑2025‑48804 açığının yamalar sonrasında bile BitLocker’ı atlatmak için kullanılabileceğini gösteriyor; Secure Boot hâlâ eski sertifikaya güveniyorsa. Veri koruması için TPM + PIN kodu ile güncelleme ve önyük öncesi kimlik doğrulaması kritik öneme sahiptir.

Yorumlar (0)

Düşüncenizi paylaşın — lütfen kibar olun ve konu dışına çıkmayın.

Henüz yorum yok. Yorum bırakın ve düşüncenizi paylaşın!

Yorum bırakmak için lütfen giriş yapın.

Yorum yapmak için giriş yapın