五分钟破解BitLocker,即使升级到Windows 11后也能成功
新的工具BitUnlocker可以快速绕过BitLocker保护
Intrinsec的研究人员创建了一个工作原型(PoC)降级攻击,能够在不到五分钟内解密Windows 11上的BitLocker加密卷。该攻击只能在拥有物理访问权限和USB存储设备时使用。
攻击原理
1. CVE‑2025‑48804 漏洞
- 这是Microsoft STORM内部团队发现的四个关键零日漏洞之一,并已在2025年7月Patch Tuesday中修复。
- 位于Windows恢复环境(WinRE)中,与SDI文件(系统部署映像)的处理相关。
- 启动程序检查一个WIM镜像的完整性,但允许添加由攻击者控制的第二个镜像。最终加载修改后的WinRE,打开已解密卷上的命令提示符。
2. 签名问题
- Microsoft在2025年7月通过Windows Update发布了修复版`bootmgfw.efi`。
- Secure Boot仅检查签名证书,而不检查文件版本号。
- 旧的Microsoft Windows PCA 2011(所有启动程序在2025年7月之前都使用该证书)仍被大多数机器信任,除非自2026年初以来进行了全新安装。
- 在不破坏大量合法文件签名的情况下无法大规模撤销PCA 2011。
3. 步骤流程
- 攻击者准备一个修改后的BCD文件,指向被替换的SDI。
- 旧版易受攻击的启动程序(带有PCA 2011签名)通过USB或PXE加载。
- TPM平台模块在信任证书下发出BitLocker卷主密钥(VMK),而PCR 7和11测量保持有效,无警告。
- 系统卷被完全解密。
谁受到威胁
- 完全易受攻击:使用仅TPM且无PIN码的BitLocker,并在Secure Boot中将PCA 2011列为可信证书的机器。
- 已受保护:
- 配备TPM + PIN码的设备(TPM不会在未输入用户密码时提供VMK)。
- 更新至KB5025885并使用Windows UEFI CA 2023证书的系统。
当前应采取措施
1. 启用预启动TPM + PIN认证——阻止在无用户交互情况下获取VMK。
2. 安装KB5025885更新——将引导程序签名迁移至CA 2023,并引入撤销机制,阻止降级攻击。
3. 检查证书:使用`sigcheck`确认`bootmgfw.efi`已由CA 2023签署,而非旧的PCA 2011。
4. 在关键工作站上删除WinRE分区(若无法启用预启动认证)。
5. 加速企业网络向CA 2023证书迁移,防止攻击者在目标攻击中使用此技术。
结论
BitUnlocker表明,即使已打补丁,CVE‑2025‑48804仍可用于绕过BitLocker,只要Secure Boot继续信任旧证书。立即更新并启用TPM + PIN码是保护数据的关键措施。
评论 (0)
分享你的想法——请保持礼貌并围绕主题。
登录后发表评论