ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

RedSun漏洞的教训:为什么杀毒产品不该“把文件写回去”?Defender修复措施完整清单

RedSun漏洞的教训:为什么杀毒产品不该“把文件写回去”?Defender修复措施完整清单 RedSun漏洞的教训为什么杀毒产品不该“把文件写回去”Defender修复措施完整清单【免费下载链接】RedSunThe Red Sun vulnerability repository项目地址: https://gitcode.com/gh_mirrors/re/RedSunRedSun是一个Red Sun漏洞仓库揭示了Windows Defender文件处理中的一个设计级缺陷当杀毒程序发现带“云占位符”标记的恶意文件时不是将其删除反而把文件写回原位置。本文用通俗的方式讲清RedSun漏洞的原理拆解PoC攻击链并给出一份可照做的Defender修复措施清单。什么是RedSun一个“好笑”的Windows Defender漏洞RedSun仓库的 README.md 把漏洞描述得很“幽默”Windows Defender发现恶意文件带有云标签后竟“自作主张地把文件重写回它发现的位置”。作者的吐槽同样直接杀毒产品的职责应该是删除恶意文件而不是确保文件“在场”。这个“写回”动作正是整个漏洞的根源。PoC程序RedSun.exe利用它覆盖了System32目录下的系统文件最终弹出一个nt authority\system的高权限命令行。漏洞原理三步骗过Defender“把文件写回去”完整的攻击逻辑在 RedSun.cpp 中可以概括为三步第一步触发Defender做“影子副本”PoC先在临时目录创建文件TieringEngineService.exe内容就是经典的EICAR杀软测试串见 RedSun.cpp#L621。模拟“执行”后Defender实时防护被触发并按惯例用VSS对磁盘做卷影副本再把文件隔离。此时PoC的监控线程ShadowCopyFinderThreadRedSun.cpp#L257立刻找到新出现的HarddiskVolumeShadowCopy设备锁定影子副本中的恶意文件并对其申请批量oplock批量操作锁。这把锁是后续“写回”行为的关键。第二步给恶意文件打上“云占位符”标记Windows的云文件功能类似OneDrive“按需下载文件”会让磁盘上部分文件变成占位符文件也就是俗称的“云标签”文件本体不在本地需要时再从云端拉取。PoC的DoCloudStuff函数RedSun.cpp#L449调用Cloud Files API注册同步根、创建同名文件让该文件在磁盘上的“原始位置”变成一个云端占位符。第三步用目录联接把“原位置”指向System32这是最“阴”的一步PoC重命名临时目录后重建同名目录并把该目录设置为指向C:\Windows\System32的联接点junction见 RedSun.cpp#L713。于是当Defender执行“把文件写回原位置”时原位置已经变成了系统目录System32。PoC再把自己复制为System32\TieringEngineService.exe并借Tiering Engine服务运行它RedSun.cpp#L767。该服务以SYSTEM身份运行攻击者直接获得系统最高权限。为什么杀毒产品不该“把文件写回去”RedSun漏洞的核心教训是安全产品的设计原则问题️杀毒的使命是清除威胁不是“确保文件在场”隔离/删除操作应当不可逆如果存在“恢复”逻辑必须是用户显式发起、经过身份核验的功能而不是引擎的内部自动行为。⚠️文件还原路径天然容易被利用任何“写回磁盘”的动作都要严格校验目标路径防御联接点、符号链接、卷影副本等攻击者可控的“路径重定向”手段。占位符标记和oplock都是“权限放大器”普通进程可能借此获得超出自身权限的文件操作安全组件对此类标记必须保持警惕。一句话总结Defender的职责是“让恶意文件消失”而不是“确保恶意文件回来”。Defender修复措施完整清单针对这类漏洞普通用户与企业管理员可以按下面这份清单逐项排查和整改#措施说明1更新Windows与Defender安装最新累积更新与引擎版本从源头修复占位符文件处理缺陷2核查实时防护的隔离行为确认检出后文件被真正删除/隔离而不是被恢复到原位置3审计系统目录附近的联接点检查用户可写目录中是否存在指向System32等敏感路径的异常挂载点4监控System32异常新增文件系统目录突然出现带服务名的可执行文件应视为高危事件5敏感设备上限制云占位符功能服务器与核心终端建议禁用或限制“按需文件/同步根”的使用6收紧Cloud Files API权限企业环境通过软件限制策略禁止普通用户注册同步根7回顾Defender活动历史重点关注异常的“恢复/还原”类操作记录8不在生产机器运行未知PoC安全测试程序只应在隔离的虚拟机中验证 提示厂商官方补丁优先级最高上表是基于RedSun攻击链整理出的纵深防御清单两者结合使用效果最好。结语三句话记住RedSun的教训RedSun漏洞最大的讽刺在于防御者成了攻击者的“写回头”。审计文件事件时要问清楚“谁在什么时间把哪个文件写回了哪里”。安全产品处理恶意文件时不可逆的隔离永远优先于任何形式的“恢复”逻辑。更多实现细节可参考PoC源码 RedSun.cpp 与项目说明 README.md。【免费下载链接】RedSunThe Red Sun vulnerability repository项目地址: https://gitcode.com/gh_mirrors/re/RedSun创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表