五分钟破解BitLocker,即使升级到Windows 11后也能成功

五分钟破解BitLocker,即使升级到Windows 11后也能成功

39 software

新的工具BitUnlocker可以快速绕过BitLocker保护

Intrinsec的研究人员创建了一个工作原型(PoC)降级攻击,能够在不到五分钟内解密Windows 11上的BitLocker加密卷。该攻击只能在拥有物理访问权限和USB存储设备时使用。

攻击原理
1. CVE‑2025‑48804 漏洞

- 这是Microsoft STORM内部团队发现的四个关键零日漏洞之一,并已在2025年7月Patch Tuesday中修复。

- 位于Windows恢复环境(WinRE)中,与SDI文件(系统部署映像)的处理相关。

- 启动程序检查一个WIM镜像的完整性,但允许添加由攻击者控制的第二个镜像。最终加载修改后的WinRE,打开已解密卷上的命令提示符。

2. 签名问题

- Microsoft在2025年7月通过Windows Update发布了修复版`bootmgfw.efi`。

- Secure Boot仅检查签名证书,而不检查文件版本号。

- 旧的Microsoft Windows PCA 2011(所有启动程序在2025年7月之前都使用该证书)仍被大多数机器信任,除非自2026年初以来进行了全新安装。

- 在不破坏大量合法文件签名的情况下无法大规模撤销PCA 2011。

3. 步骤流程

- 攻击者准备一个修改后的BCD文件,指向被替换的SDI。

- 旧版易受攻击的启动程序(带有PCA 2011签名)通过USB或PXE加载。

- TPM平台模块在信任证书下发出BitLocker卷主密钥(VMK),而PCR 7和11测量保持有效,无警告。

- 系统卷被完全解密。

谁受到威胁
- 完全易受攻击:使用仅TPM且无PIN码的BitLocker,并在Secure Boot中将PCA 2011列为可信证书的机器。

- 已受保护:

- 配备TPM + PIN码的设备(TPM不会在未输入用户密码时提供VMK)。

- 更新至KB5025885并使用Windows UEFI CA 2023证书的系统。

当前应采取措施
1. 启用预启动TPM + PIN认证——阻止在无用户交互情况下获取VMK。

2. 安装KB5025885更新——将引导程序签名迁移至CA 2023,并引入撤销机制,阻止降级攻击。

3. 检查证书:使用`sigcheck`确认`bootmgfw.efi`已由CA 2023签署,而非旧的PCA 2011。

4. 在关键工作站上删除WinRE分区(若无法启用预启动认证)。

5. 加速企业网络向CA 2023证书迁移,防止攻击者在目标攻击中使用此技术。

结论
BitUnlocker表明,即使已打补丁,CVE‑2025‑48804仍可用于绕过BitLocker,只要Secure Boot继续信任旧证书。立即更新并启用TPM + PIN码是保护数据的关键措施。

评论 (0)

分享你的想法——请保持礼貌并围绕主题。

暂无评论。留下评论,分享你的观点!

要发表评论,请先登录。

登录后发表评论