Эксплоит GreatXML позволяет обойти шифрование BitLocker

Эксплоит GreatXML позволяет обойти шифрование BitLocker — Cybersecurity | Versia.media

Хакер #325. Шпионские штучки

Содержание выпуска

Подписка на «Хакер» -60%

Специалист по информационной безопасности Nightmare Eclipse (также известный как Chaotic Eclipse) обнародовал очередной эксплоит для 0-day-уязвимости в Windows. На этот раз речь идет о методе обхода BitLocker, который исследователь назвал GreatXML. Как он утверждает, проблема затрагивает все системы, где хотя бы один раз была запущена функция Microsoft Defender Offline Scan.

Nightmare Eclipse сообщает, что обнаружил эту ошибку случайно, и на ее поиск ушло всего около четырех часов. Для эксплуатации проблемы необходимо скопировать файл unattend.xml и каталог Recovery с файлом ReAgent.xml в корень раздела восстановления, после чего перезагрузить систему в Windows Recovery Environment (WinRE). Если все действия выполнены правильно, в среде восстановления запускается оболочка с неограниченным доступом к зашифрованному тому BitLocker.

При этом исследователь поясняет, что для успешной атаки необходимо, чтобы Microsoft Defender Offline Scan запускался хотя бы один раз ранее. Если этого не произошло, злоумышленнику придется самостоятельно инициировать офлайн-сканирование или найти способ перевести систему в соответствующее состояние без входа в учетную запись.

Однако воспроизвести атаку удалось не всем. Например, известный эксперт по безопасности Уилл Дорманн (Will Dormann) раскритиковал описание эксплуатации уязвимости, назвав его неполным. По результатам тестов Дорманна, простая перезагрузка в WinRE не переводит систему в режим Defender Offline Scan автоматически.

По словам Дорманна, для запуска офлайн-проверки необходим доступ к системе и административные привилегии, а если атакующий уже обладает такими правами, отключить BitLocker можно другими способами, не прибегая к описанной цепочке эксплуатации.

«Описание GreatXML подразумевает, что достаточно один раз выполнить Defender Offline Scan, после чего можно подложить два файла в WinRE и просто перезагрузиться с зажатой клавишей Shift. На практике это не работает ни в одной из протестированных мной веток Windows 11», — пишет эксперт.

«Описание GreatXML подразумевает, что достаточно один раз выполнить Defender Offline Scan, после чего можно подложить два файла в WinRE и просто перезагрузиться с зажатой клавишей Shift. На практике это не работает ни в одной из протестированных мной веток Windows 11», — пишет эксперт.

Напомним, что GreatXML стал очередным эпизодом затянувшегося конфликта между Nightmare Eclipse и компанией Microsoft. Всего за день до публикации GreatXML исследователь раскрыл 0-day-уязвимость RoguePlanet в Microsoft Defender, которая позволяет повысить привилегии до уровня SYSTEM даже на полностью обновленных системах под управлением Windows 10 и Windows 11.

Теперь, с учетом GreatXML, на счету Nightmare Eclipse уже восемь публично раскрытых 0-day-уязвимостей: BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma (CVE-2026-45586), MiniPlasma (CVE-2020-17103) и уже упомянутая RoguePlanet. Часть этих проблем инженеры Microsoft исправили в рамках июньского «вторника обновлений».

Ранее исследователь обещал продолжить публикацию неисправленных уязвимостей в знак протеста против того, как специалисты Microsoft Security Response Center (MSRC) обращаются с ИБ-специалистами. По его словам, в Microsoft угрожали ему и обещали «разрушить его жизнь», а также компания игнорировала его сообщения об уязвимостях, лишила его доступа к учетной записи MSRC и добилась удаления репозиториев с эксплоитами с GitHub и GitLab. Поэтому теперь исследователь дублирует все материалы в собственной инфраструктуре.

← Cybersecurity