Microsoft’un Rekor Yama Gününde Kritik 'HiveLegacy' Darbesi

Microsoft, güvenlik açıklarını kapatmak için tarihinin en büyük yama paketini yayınladığı gün, hiç beklenmedik bir yerden darbe aldı. 'NightmareEclypse' adlı anonim bir araştırmacı, Windows User Profile Service (Kullanıcı Profili Hizmeti) içinde kritik bir zafiyet olan 'HiveLegacy' kodunu kamuoyuyla paylaştı. Bu açık, sınırlı yetkiye sahip herhangi bir Windows kullanıcısının, yönetici hesaplarına ait 'classes registry hive' verilerini değiştirmesine imkan tanıyarak sistem güvenliğini doğrudan tehdit ediyor.
Söz konusu açık, Windows'un bir kullanıcı oturum açarken dosya ilişkilendirmelerini yönetmek için kullandığı 'classes hive' mekanizmasındaki bir hatayı hedef alıyor. Tharros Labs’ten kıdemli güvenlik analisti Will Dormann'a göre, bu durum son derece tehlikeli bir 'ilkel yetenek' (powerful primitive) oluşturuyor. Dormann, bir saldırganın kendisinin yönetici olmasına gerek kalmadan, sadece yönetici girişi yaptığı sırada kodunu çalıştıracak bir düzenek kurarak 'de facto' yani fiili bir yönetici yetkisi elde edebileceğini vurguluyor. Basit bir tabirle, saldırganın sistemi yönetici hesabının oturum açtığı anda kendi zararlı komutlarını işleyecek şekilde yapılandırması yeterli oluyor.
Araştırmacı NightmareEclypse, bu raporun yayınlanmasının ardından Microsoft'un hata bildirimlerini ele alış biçimini eleştirdi. Bugüne kadar benzer şekilde dokuz farklı exploit yayınlayan araştırmacı, HiveLegacy kodlarının kötü niyetli saldırganlar tarafından doğrudan kullanılmasını engellemek amacıyla 'kırpılmış' (stripped down) bir sürüm paylaştığını belirtti. Bu, güvenlik dünyasında oldukça sıra dışı bir durum olsa da, kodun temel çalışma prensibi güvenlik uzmanları tarafından doğrulanmış durumda.
Microsoft, durumun farkında olduklarını ve konuyla ilgili derinlemesine bir soruşturma yürüttüklerini açıkladı. Ancak, resmi bir yama yayınlanana kadar kullanıcıların kendi önlemlerini almaları kritik önem taşıyor. Bağımsız güvenlik araştırmacısı Kevin Beaumont, kullanıcılara bu açığa karşı bir tespit betiği (detection script) sundu. Uzmanlar, şu an için alınabilecek savunma önlemlerini ise şu şekilde sıralıyor:
- Tespit Betiği: Kevin Beaumont tarafından sağlanan tespit betiğinin çalıştırılması.
- Kullanıcı Kısıtlaması: Sisteme yeni yerel kullanıcı hesaplarının açılmasının kısıtlanması.
- İzleme: 'ProfSvc' hizmetinin beklenmedik 'hive' yüklemeleri açısından sürekli takip edilmesi.
- Dosya Takibi: 'NTUSER.DAT' ve 'UsrClass.dat' dosyalarındaki hareketliliğin günlük olarak denetlenmesi.
Uzmanlar, bu açığın tek başına bir tehdit olmasının yanı sıra, doğrudan yönetici yetkilerine erişim sağlayan başka bir istismar zinciriyle birleştirilebileceği konusunda da uyarıyor. Windows'un yeni bir kullanıcı oturum açtığında, henüz kullanıcı bağlamı oluşmadan önce 'NT AUTHORITY\SYSTEM' yetkisiyle bu verileri yüklemesi, HiveLegacy'nin istismar ettiği en zayıf halkayı oluşturuyor.