Windows Update kann gelegentlich mit fehlerhaften Patches nach hinten losgehen, aber größtenteils soll es uns vor den neuesten Bedrohungen schützen. Microsoft veröffentlicht regelmäßig neue Patches, die potenzielle Schwachstellen beheben. Aber was wäre, wenn es ein Tool gäbe, das jedes Windows-Update rückgängig machen und Ihren PC allen Bedrohungen aussetzen könnte, von denen Microsoft dachte, es hätte sie bereits behoben? Schlechte Nachrichten: Ein solches Tool gibt es jetzt und es heißt Windows Downdate.
Aber keine Sorge. Sie sind vor Windows Downdate sicher – zumindest vorerst. Das Tool wurde als Proof-of-Concept vom SafeBreach-Forscher Alon Leviev entwickelt, und obwohl sein Potenzial geradezu erschreckend ist, wurde es in gutem Glauben als Beispiel für etwas entwickelt, das als „White-Hat-Hacking“ bezeichnet wird, bei dem Forscher versuchen, Schwachstellen zu finden, bevor böswillige Bedrohungsakteure dies tun können.
Wenn Windows Downdate in die falschen Hände gerät, könnten die Auswirkungen verheerend sein. Der Exploit nutzt einen Fehler in Windows Update, um ältere Updates zu installieren, bei denen bestimmte Schwachstellen noch nicht behoben wurden. Leviev nutzte das Tool, um Dynamic Link Libraries (DLL), Treiber und sogar den NT-Kernel, eine Kernkomponente von Windows, herunterzustufen. Dabei werden alle Überprüfungen umgangen, und das Ergebnis ist völlig unsichtbar und irreversibel.
„Ich konnte einen vollständig gepatchten Windows-Rechner anfällig für Tausende von Schwachstellen aus der Vergangenheit machen, behobene Schwachstellen in Zero-Day-Schwachstellen verwandeln und den Begriff ‚vollständig gepatcht‘ auf jedem Windows-Rechner der Welt bedeutungslos machen“, sagte Leviev in einem SafeBreach Beitrag. „Nach diesen Downgrades meldete das Betriebssystem, dass es vollständig aktualisiert sei und keine zukünftigen Updates installieren könne, während Wiederherstellungs- und Scan-Tools keine Probleme erkennen konnten.“
Leviev entdeckte außerdem, dass der gesamte Virtualisierungsstapel in Windows ebenfalls anfällig für diesen Exploit war. Dem Forscher gelang es, den isolierten Benutzermodusprozess von Credential Guard, den Hypervisor von Hyper-V und den sicheren Kernel herunterzustufen. Leviev fand sogar „mehrere Möglichkeiten“, die virtualisierungsbasierte Sicherheit (VBS) in Windows auszuschalten, und dies war auch dann noch möglich, wenn UEFI-Sperren erzwungen wurden.
„Meines Wissens ist dies das erste Mal, dass die UEFI-Sperren von VBS ohne physischen Zugriff umgangen wurden“, sagte Leviev.
Windows Downdate kann praktisch jeden jemals erstellten Sicherheitspatch rückgängig machen und den PC dann glauben lassen, alles sei in Ordnung, während es ihn heimlich Hunderten verschiedener Bedrohungen aussetzt. Ein solches Tool könnte bei jedem Betriebssystem ernsthafte Schäden anrichten, und Leviev vermutet, dass auch andere Betriebssysteme wie MacOS und Linux gefährdet sein könnten.
Die gute Nachricht ist, dass Leviev beabsichtigte, Windows-Benutzer vor einem solchen Tool zu schützen, und der Forscher meldete seine Ergebnisse im Februar 2024 an Microsoft. Microsoft gab als Reaktion darauf zwei CVEs heraus (CVE-2024-21302 Und CVE-2024-38202) und scheint hart daran zu arbeiten, diese Schwachstelle zu beheben. Bleibt zu hoffen, dass Microsoft diesen Exploit schneller patcht, als unethische Hacker ihn zu ihrem eigenen Vorteil nutzen.
Unterstützen Sie unsere Arbeit ❤️
Wenn Ihnen dieser Artikel gefallen hat, können Sie uns mit einem Trinkgeld unterstützen, damit wir weiterhin großartige Inhalte veröffentlichen können.

























