Bir araştırmacı tarafından yayınlanan HiveLegacy adlı açığın kodu, Windows'ta düşük ayrıcalıklı hesapların yönetici hesaplarına erişim sağlamasına olanak tanıyor. Microsoft'un rekor sayıda güvenlik yaması yayınladığı gün duyurulan bu açık, yazılım üreticisini acil müdahale yapmaya zorladı.

Açığın Çalışma Şekli ve Riski

HiveLegacy, Windows Kullanıcı Profili Hizmetindeki bir güvenlik açığını hedef alıyor. Sınırlı sistem haklarına sahip kullanıcıların, yönetici hesaplarının kayıt defterindeki sınıflar bölümünü değiştirerek hesapları ele geçirmesine imkan veriyor. Bu, Windows Explorer'da dosya türlerine karşılık gelen uygulamaları belirleyen bir kaynaktur.

Saldırgan, yönetici hesabının kayıt defterini değiştirebiliyor ve bu sayede yönetici oturumu açıldığında kendi kodunu çalıştırabiliyor. Tharros Labs'tan Will Dormann'ın belirttiğine göre, saldırganın kendisinin yönetici olması şart değildir. Yapılan açıklamaya göre açık, diğer açıklarla kombine edilerek daha güçlü saldırılara dönüştürülebilir.

Araştırmacı ve Microsoft'un Duruşu

Pseudonim adıyla NightmareEclypse olarak bilinen araştırmacı, Microsoft'un hata raporları işleme şeklinden şikayet ederek bu türde dokuz açığı kamuya açıklamıştır. Açığın kanıt amaçlı kodunun kötü niyetli kullanımı önlemek için basitleştirilmiş şekilde yayınlandığı belirtilmiştir.

Microsoft, açık hakkında farkında olduğunu ve araştırma yaptığını belirtmiş, güvenlik açığını bildirenlerin koordineli açıklama yöntemini izlemesini tercih ettiğini vurgulamıştır.

Koruma Yolları

Sistemlerini korumak isteyen kullanıcılar, bağımsız araştırmacı Kevin Beaumont tarafından yayınlanan algılama betiğini çalıştırabilir. Ek olarak, yerel olmayan kullanıcı hesaplarının oluşturulmasını kısıtlamak, ProfSvc'yi beklenmedik bölüm yüklemeleri açısından izlemek ve NTUSER.DAT/UsrClass.dat aktivitesini takip etmek önerilen savunma yöntemleridir.

Ne anlama geliyor?

Windows sistemlerinde, sıradan bir kullanıcı ile yönetici arasındaki ayrım güvenliğin temel taşıdır. Yönetici hesapları, sistem ayarlarını değiştirebilen, yazılım kurabilen ve tüm dosyalara erişebilen güçlü hesaplardır. Sıradan kullanıcılar ise bu işlemleri yapamazlar. HiveLegacy açığı, bu koruyucu duvarı aşmak için Windows'ın kayıt defteri adı verilen sistem ayarlarını tutulan alandaki bir zaafiyeti kullanır.

Kayıt defteri, Windows'ta hangi programın hangi dosya türünü açacağını belirleyen bilgileri içerir. Açığı kullanan birisi, bir yönetici hesabının bu ayarlarını değiştirebilir ve yönetici bilgisayara oturum açtığında kendi hazırladığı komutların çalışmasını sağlayabilir. Bu, sıradan bir kullanıcının yönetici yetkisine ulaşması anlamına gelir. İçeri yerleşmiş bir bilgisayara erişimi olan biri için bu, sistemin tamamını kontrol etmek demektir.

Kamuya açık hale gelen bu tür açıklar, kötü niyetli kişiler tarafından tespit edilmeden önce sistemi hazırlayan yazılım şirketi tarafından düzeltilmesi gerekir. Ancak açığın yayınlanması, Windows kullanan milyonlarca kişiyi geçici olarak riske sokar. Kullanıcılar, güvenlik ayarlarını sıkılaştırarak ve sistem güncellemelerini düzenli olarak takip ederek bu türden tehditler karşısında kendilerini koruyabilirler.