中文

微软Defender将被守护:MemoryRanger阻止致盲Windows杀毒软件

密码学与安全 2022-10-07 v1 操作系统

摘要

Windows操作系统正面临内核攻击的剧增。本文将概述导致内核驱动加载的流行技术。现代威胁的关键目标之一是禁用并致盲Windows默认杀毒软件(AV)Microsoft Defender。我们将分析近期基于驱动的攻击,挑战在于阻断它们。并将综述针对Microsoft Defender的用户态与内核态攻击。近期公开的一种攻击者技术通过系统调用修改Microsoft Defender的完整性级别(Integrity Level)与调试特权(Debug Privileges),从而滥用强制完整性控制(MIC)与安全参考监视器(SRM)。然而,该用户态攻击可通过Windows“信任标签(trust labels)”机制阻断。本文揭示了MIC与SRM的内部机理,包括恶意软件检测期间Microsoft Defender的分析。我们展示了攻击者如何利用内核态驱动攻击Microsoft Defender:该驱动修改为Microsoft Defender应用程序分配的令牌(Token)结构的字段。所呈现的攻击在不终止其任何进程、不触发PatchGuard等任何Windows安全特性的情况下禁用了Microsoft Defender。我们采用名为MemoryRanger的定制化基于管理程序(hypervisor)的方案保护Windows Defender内核结构。实验表明,MemoryRanger以可接受的性能下降成功限制了对敏感内核数据的非法访问尝试。

关键词

引用

@article{arxiv.2210.02821,
  title  = {Microsoft Defender Will Be Defended: MemoryRanger Prevents Blinding Windows AV},
  author = {Denis Pogonin and Igor Korkin},
  journal= {arXiv preprint arXiv:2210.02821},
  year   = {2022}
}

备注

29 pages, 17 figures, 1 table, In Proceedings of the ADFSL 2022, USA