يسمح استغلال يوم الصفر المتداول عبر الإنترنت للأشخاص الذين لديهم إمكانية الوصول الفعلي إلى نظام Windows 11 بتجاوز إجراءات حماية BitLocker الافتراضية والحصول على وصول كامل إلى محرك أقراص مشفر في غضون ثوانٍ.
تم نشر هذا الاستغلال، المسمى YellowKey، في وقت سابق من هذا الأسبوع من قبل باحث يحمل الاسم المستعار Nightmare-Eclipse. إنه يتجاوز بشكل موثوق عمليات نشر Windows 11 الافتراضية لـ BitLocker، وهي حماية التشفير كاملة الحجم التي توفرها Microsoft لجعل محتويات القرص محظورة على أي شخص بدون مفتاح فك التشفير، والذي يتم تخزينه في قطعة آمنة من الأجهزة تُعرف باسم وحدة النظام الأساسي الموثوق به (TPM). تعد ميزة BitLocker بمثابة حماية إلزامية للعديد من المؤسسات، بما في ذلك تلك التي تتعاقد مع الحكومات.
عندما يتلاعب أحد وحدات تخزين القرص بآخر
جوهر استغلال YellowKey هو مجلد FsTx مخصص. من الصعب العثور على وثائق هذا المجلد عبر الإنترنت. كما هو موضح لاحقًا، يبدو أن الدليل المرتبط بالملف fstx.dll يتضمن ما تسميه Microsoft NTFS للمعاملات، والذي يسمح للمطورين بالحصول على “ذرية المعاملات” لعمليات الملفات في المعاملات مع ملف واحد، أو ملفات متعددة، أو تلك التي تمتد عبر مصادر متعددة.
خطوات تنفيذ التجاوز بسيطة:
- انسخ مجلد FsTx المخصص من صفحة استغلال Nightmare-Eclipse إلى محرك أقراص USB بتنسيق NTFS أو FAT
- قم بتوصيل محرك أقراص USB بالجهاز المحمي بواسطة BitLocker
- قم بتشغيل الجهاز ثم اضغط مع الاستمرار على الزر على الفور [Ctrl] مفتاح
- أدخل استرداد ويندوز
هناك طريقتان على الأقل لإنجاز الخطوة الثالثة. إحدى الطرق هي التمهيد لنظام التشغيل Windows، والضغط باستمرار على الزر [Shift] المفتاح، وانقر على أيقونة الطاقة، ثم انقر فوق إعادة التشغيل. آخر هو تشغيل الجهاز وإعادة تشغيله بمجرد بدء تشغيل Windows.
في كلتا الحالتين، يظهر موجه الأوامر (CMD.EXE). يتمتع الموجه بإمكانية الوصول الكامل إلى محتويات محرك الأقراص بالكامل، مما يسمح للمهاجم بنسخها أو تعديلها أو حذفها. في عملية استرداد Windows العادية، سيحتاج المهاجم إلى إدخال مفتاح استرداد BitLocker. بطريقة ما، يتجاوز استغلال YellowKey هذه الحماية. أكد العديد من الباحثين، بما في ذلك كيفن بومونت وويل دورمان، أعمال الاستغلال كما هو موضح هنا.
ليس من الواضح ما الذي يسبب التجاوز في مجلد FsTx المخصص. قال Dormann أنه يبدو أنه مرتبط بـ Transactional NTFS، الذي يستخدم نظام ملفات سجل الأوامر تحت الغطاء. وأشار دورمان أيضًا إلى أنه من خلال النظر إلى ملف Windows fstx.dll، سيرى المرء التعليمات البرمجية التي تبحث بوضوح عن \System Volume Information\FsTx في وظيفة FsTxFindSessions().
