Haberler

Windows 11 24H2’de Yeni Tehdit: WerFaultSecure.exe ile LSASS Parolaları Çalınabiliyor, Güvenlik Yazılımları Durdurabiliyor

Güvenlik araştırmacılarının paylaştığı bulgulara göre Windows 11 24H2’nde bulunan WerFaultSecure.exe dosyası, saldırganlar tarafından hem güvenlik yazılımlarını geçici olarak devre dışı bırakmak (EDR/antivirus “dondurma”) hem de LSASS bellek dökümlerinden önbelleğe alınmış kimlik bilgilerini açığa çıkarmak için suistimal edilebiliyor. Konu ilk olarak araştırmacı grubu Zero Solarium ve sonrasında bağımsız güvenlik araştırmacılarının paylaşımlarıyla gündeme geldi.

Neler oluyor?

  • WerFaultSecure.exe, Windows Hata Raporlama (Windows Error Reporting) bileşenine ait bir ikili. Zero Solarium’ın analizine göre bu program PPL (Protected Process Light) korumasını WinTCB seviyesinde destekleyebiliyor. PPL, kritik süreçleri yetkisiz müdahalelere karşı korumak için Windows 8.1’den itibaren kullanılan bir mekanizma.

  • Araştırmacılar, WerFaultSecure.exe üzerinden çalışan minidump yazma işlevinin (MiniDumpWriteDump) çok hızlı çalıştığını, hedef sürecin kısa süreliğine askıya alınmasının kullanıcı tarafından fark edilmeyebileceğini tespit etti. Bu davranış, EDR/antivirus süreçlerini kısa süreliğine askıya alıp müdahale etmek için kullanılabiliyor.
  • TwoSevenOneT isimli araştırmacı, bu zafiyeti kullanan EDR-Freeze adlı bir araç geliştirdi ve GitHub’da paylaştı. Araç, sürücü yüklemeden (user mode’da) EDR/antivirus süreçlerini 1–3 saniye arası askıya alabiliyor; betik ile çağrıldığında bu süre uzatılabiliyor.

LSASS parolaları nasıl ele geçiriliyor?

  • Tipik saldırı adımı: Sisteme erişim kazandıktan sonra saldırgan LSASS bellek dökümünü (LSASS memory dump) alarak oturum kimlik bilgilerini elde etmeye çalışır. Normalde LSASS dökümleri şifrelenir.
  • Ancak Windows 8.1’e ait eski WerFaultSecure.exe ikilileri, dump yazılırken işletim sistemi tarafından uygulanan şifreleme rutinlarını atlatabiliyor. Araştırmacılar, Windows 8.1’den alınan WerFaultSecure.exe dosyasını Windows 11 24H2 sistemine kopyalayıp çalıştırarak şifrelenmemiş dump elde edebildiklerini gösterdiler.
  • Teknik olarak exploit; WerFaultSecure.exe’in ters mühendislik ile keşfedilen undocumented parametreleri kullanılarak gerçekleştiriliyor: * /h (gizli modu çağırma), /pid [pid], /tid [tid], /file [handle] *. Oluşan dosya saldırgan tarafından PNG gibi gösterilip taşınabiliyor; ilk 4 byte’ı MDMP olarak düzeltince normal minidump’a dönüştürülüp Mimikatz gibi araçlarla parolalar çıkarılabiliyor.

Microsoft ve topluluk tepkisi

  • Microsoft’un açıklamasına göre: Microsoft Defender kullanan müşteriler bu araçtan etkilenmiyor; deneme ve tespit mekanizmaları çalışıyor ve girişimler yürütülmeden önce tespit edilip engelleniyor. Şirket hâlen değerlendirme ve koruma geliştirme sürecini sürdürüyor.
  • Araştırmacılar ve güvenlik topluluğu, bazı örneklerin VirusTotal’a yüklendiğini ve tespit kurallarının geliştirildiğini belirtiyor. Ayrıca Enterprise sürümlerde ek koruma mekanizmalarının saldırıyı zorlaştırdığına dair paylaşımlar oldu.

Kısa risk değerlendirmesi

  • Saldırı başarılı olduğunda: EDR/antivirus süreçlerinin kısa süreli askıya alınmasıyla arka kapı işlemleri ve LSASS dökümü alınması mümkün; bu da ağ içinde yetki yükseltme ve yatay hareket için ciddi risk oluşturur.
  • Ancak uygulama koşulları ve tespit mekanizmaları nedeniyle her ortamda eşit derecede etkili olmayabilir. Özellikle Microsoft Defender ve güncel EDR konfigürasyonları saldırıyı tespit/engelleyebiliyor.

Öneriler (pratik, uygulanabilir)

  1. Microsoft Defender ve diğer EDR/antivirus yazılımlarınızı güncel tutun; sağlayıcıların tespit imzalarını ve davranış kurallarını uygulayın.
  2. Sistemde Windows 8.1 veya başka eski Microsoft ikililerinin rastgele kopyalanmasına karşı dosya bütünlüğü kontrolleri yapın; WerFaultSecure.exe gibi sistem dosyalarının yalnızca Windows dizinlerinden çalışmasına izin verin (AppLocker / SRP ile kısıtlama değerlendirilmesi).
  3. Yönetici ayrıcalıklarını sınırlayın eski ikili kopyalama ve çalıştırma için genellikle admin yetkisi gerekir; least-privilege politikalarını uygulayın.
  4. EDR/EDR-Freeze tipi davranışları tespit edecek kural setleri uygulayın (ör. PID eşleştirmeleri, kısa süreli proses askıya alma davranışları toplulukta paylaşılan KQL/referanslar mevcut).
  5. Kritik süreçlerin dump’larının nerede ve nasıl saklandığını denetleyin; anormal dosya tipleri veya beklenmeyen PNG/MDMP dosyası oluşumlarını uyarı alacak şekilde izleyin.
  6. Yazılım izin politikalarınızı gözden geçirip WerFaultSecure.exe’nin yalnızca beklenen konumlardan çalıştırılmasını zorunlu kılın; bu, kopyalama-çalıştırma senaryosunu zorlaştırır.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu