Nachdem Microsoft Anfang dieser Woche gewarnt hattedass einige vom Windows Hardware Developer Program (MWHDP) zertifizierte Treiber böswillig eingesetzt werden, sagte ein Sicherheitsforscher von Cisco Talos, dass die Zahl der schädlichen Treiber in die Tausende gehen könnte.
Talos-Forscher Chris Neal erläuterte in einem Blogbeitrag die Entwicklung des Sicherheitsproblems.
„Mit Windows Vista 64-Bit begann Microsoft, zur Abwehr der Bedrohung durch schädliche Treiber zu verlangen, dass Treiber im Kernelmodus mit einem Zertifikat einer verifizierten Zertifizierungsstelle digital signiert werden“, schrieb Neal. „Ohne die Durchsetzung von Signaturen wären schädliche Treiber äußerst schwer abzuwehren, da sie Antimalware-Software und die Erkennung an Endpunkten leicht umgehen können.“
Seit Windows 10 Version 1607 verlangt Microsoft laut Neal, dass Treiber im Kernelmodus über sein Developer Portal signiert werden. „Dieser Prozess soll sicherstellen, dass die Treiber die Anforderungen und Sicherheitsstandards von Microsoft erfüllen“, schrieb er.
Dennoch gibt es Ausnahmen – insbesondere eine für Treiber, die mit Zertifikaten signiert wurden, deren Gültigkeit abgelaufen ist oder die vor dem 29. Juli 2015 ausgestellt wurden.
Wenn ein neu kompilierter Treiber mit nicht widerrufenen Zertifikaten signiert wird, die vor diesem Datum ausgestellt wurden, wird er nicht blockiert. „Infolgedessen wurden mehrere Open-Source-Tools entwickelt, um diese Lücke auszunutzen“, schrieb Neal.
Und obwohl Sophos berichtet hatte, mehr als 100 schädliche Treiber entdeckt zu haben, sagte Neal, Cisco Talos „habe beobachtet, wie mehrere Akteure die zuvor erwähnte Lücke in den Windows-Richtlinien ausnutzen, um Tausende schädliche, signierte Treiber einzusetzen, ohne sie Microsoft zur Überprüfung vorzulegen.“
Gefälschte Zeitstempel
Neal sagte, dass zwei Tools zur Fälschung von Zeitstempeln, die häufig zur Entwicklung von Cheats für Computerspiele eingesetzt werden, inzwischen von Angreifern genutzt würden. Bei den Tools handelt es sich um FuckCertVerifyTimeValidity, das 2018 veröffentlicht wurde, und HookSignTool, das seit 2019 verfügbar ist.
„Um eine Signatur erfolgreich zu fälschen, benötigen HookSignTool und FuckCertVerifyTimeValidity ein nicht widerrufenes Codesignaturzertifikat, dessen Gültigkeit abgelaufen ist oder das vor dem 29. Juli 2015 ausgestellt wurde, sowie den privaten Schlüssel und das Passwort“, schrieb Neal. „Während unserer Untersuchungen identifizierten wir eine auf GitHub gehostete PFX-Datei in einem Fork von FuckCertVerifyTimeValidity, die mehr als ein Dutzend abgelaufene Codesignaturzertifikate enthielt, die häufig mit beiden Tools zum Fälschen von Signaturen verwendet wurden.“
Beide Tools stellen laut Neal eine ernsthafte Bedrohung dar, da schädliche Treiber Angreifern Zugriff auf Kernel-Ebene auf ein System ermöglichen können.
„Microsoft hat als Reaktion auf unsere Meldung alle in diesem Blogbeitrag genannten Zertifikate blockiert“, merkte er an.
Ein Beispiel aus der Praxis
In einem separaten Blogbeitrag beschrieb Neal ein Beispiel für die Bedrohung: den schädlichen Treiber RedDriver, der mindestens seit 2021 aktiv ist. „Die Umgehung der Richtlinien zur Durchsetzung von Treibersignaturen durch die Verwendung von HookSignTool ermöglicht es einem Angreifer, Treiber einzusetzen, deren Ausführung andernfalls blockiert würde“, schrieb er. „RedDriver ist ein Beispiel aus der Praxis dafür, wie dieses Tool in einem schädlichen Kontext effektiv eingesetzt wird.“
„Während unserer Untersuchungen zu HookSignTool beobachtete Cisco Talos den Einsatz eines nicht dokumentierten schädlichen Treibers, der gestohlene Zertifikate nutzte, um Zeitstempel von Signaturen zu fälschen und dadurch die Richtlinien zur Durchsetzung von Treibersignaturen unter Windows effektiv zu umgehen … RedDriver ist eine kritische Komponente einer mehrstufigen Infektionskette, die letztlich den Browserverkehr kapert und an localhost (127.0.0.1) weiterleitet“, schrieb Neal.
„Zum Zeitpunkt der Veröffentlichung ist das letztendliche Ziel dieser Weiterleitung des Browserverkehrs unklar“, fügte er hinzu. „Unabhängig von der Absicht stellt dies jedoch eine erhebliche Bedrohung für jedes mit RedDriver infizierte System dar, da dadurch sämtlicher Datenverkehr im Browser manipuliert werden kann.“
Schutz vor signierten Treibern
Neal empfahl, die betreffenden Zertifikate zu blockieren, „da schädliche Treiber heuristisch nur schwer zu erkennen sind und sich am effektivsten anhand von Datei-Hashes oder der zu ihrer Signierung verwendeten Zertifikate blockieren lassen. Der Vergleich des Zeitstempels der Signatur mit dem Kompilierungsdatum eines Treibers kann mitunter ein wirksames Mittel sein, um Fälle von Zeitstempelfälschung zu erkennen. Es ist jedoch wichtig zu beachten, dass Kompilierungsdaten so verändert werden können, dass sie mit den Zeitstempeln der Signatur übereinstimmen.“
Der datengestützte Verteidigungs-Evangelist von KnowBe4, Roger Grimes, teilte eSecurity Planet per E-Mail mit, dass eine noch größere Bedrohung entstehen könnte, wenn ein Angreifer etwas entwickeln würde, das sich besonders gut wurmartig verbreiten kann. „Ein wurmartig ausnutzbarer Exploit mit einem gefälschten Signaturzertifikat könnte große Probleme verursachen“, sagte er.
Die gute Nachricht sei laut Grimes, dass all dies verhindert werden könne. „Microsoft bietet mehrere Möglichkeiten, etwa Windows Defender Application Control, um die unerwünschte Installation von Treibern und Software zu verhindern“, sagte er. „Kunden müssen lediglich herausfinden, wie diese funktionieren, und sie aktivieren. Dann ist diese gesamte Bedrohung beseitigt.“
Weiterlesen:





