Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan 0-day de GreatXML para saltar BitLocker vía Windows Defender Offline Scan


Se ha revelado un nuevo exploit de día cero llamado GreatXML, que permite a atacantes con acceso físico omitir completamente el cifrado de unidad BitLocker en sistemas Windows. Este método aprovecha un efecto secundario poco conocido pero común del Escaneo sin conexión de Windows Defender, permitiendo el acceso sin necesidad de iniciar sesión bajo ciertas condiciones.



Un exploit de día cero recientemente revelado, apodado GreatXML, permite que atacantes con acceso físico evadan completamente el cifrado de unidad BitLocker en sistemas Windows aprovechando un efecto secundario oscuro pero común del Escaneo sin conexión de Windows Defender, sin necesidad de iniciar sesión y bajo ciertas condiciones.

Se informa que el exploit fue descubierto accidentalmente durante una sesión de investigación de aproximadamente cuatro horas y ha sido publicado como una prueba de concepto (PoC) en múltiples repositorios.

GreatXML es una evasión de la función de seguridad de BitLocker que explota el estado del Entorno de Recuperación de Windows (WinRE) activado por la función de Escaneo sin conexión de Microsoft Defender. Cuando un usuario o un atacante inicia un Escaneo sin conexión de Windows Defender en una máquina objetivo, el sistema se reinicia en un entorno de recuperación especial previo al arranque para realizar el análisis.

La vulnerabilidad explota esta transición: si se colocan unattend.xml y un directorio de Recuperación manipulado en la raíz de la partición de recuperación, y la máquina se reinicia en WinRE, se genera automáticamente una shell con acceso sin restricciones al volumen protegido por BitLocker.

Las capturas de pantalla publicadas junto a la PoC muestran una shell de administrador activa en X:\Windows\System32 durante la sesión de Escaneo sin conexión de Defender, con manage-bde -status C: confirmando que la unidad está cifrada al 100% utilizando XTS-AES 128 con el Estado de Protección: Activado; sin embargo, el volumen es totalmente accesible y está desbloqueado.

Exploit de día cero GreatXML para evadir BitLocker

La vulnerabilidad tiene dos rutas de explotación distintas dependiendo de si la máquina víctima ha ejecutado previamente un Escaneo sin conexión de Defender:

  • Explotación automática (no requiere inicio de sesión): Si la víctima alguna vez inició un Escaneo sin conexión de Defender, la máquina es inmediatamente vulnerable. Un atacante con acceso físico simplemente copia unattend.xml y el directorio Recovery en la raíz de la partición de recuperación, y luego reinicia en WinRE mediante Shift + Reiniciar.
  • Requiere escaneo iniciado por el atacante: Si no se realizó un escaneo sin conexión previo, el atacante debe iniciar sesión y activar el escaneo él mismo, o encontrar un método para arrancar la máquina en WinRE en estado de escaneo sin conexión sin autenticación, lo cual el investigador señala que probablemente sea posible.

Esto refleja estrechamente el modelo de ataque de la evasión de BitLocker YellowKey (CVE-2026-45585) recientemente parcheada, que también utilizó WinRE para acceder a volúmenes cifrados a través de acceso físico.

Cualquier sistema Windows con BitLocker habilitado que haya utilizado o haya sido sometido a un Escaneo sin conexión de Windows Defender es potencialmente vulnerable.

El ataque funciona independientemente de si BitLocker está configurado solo con protección de clave TPM, la cual no proporciona una barrera de PIN al arrancar. La PoC fue demostrada en Windows 10.0.26100.1 (Windows 11 24H2).

No se ha emitido ningún parche oficial para GreatXML al momento de la publicación. La PoC de GreatXML ha sido publicada en múltiples repositorios, incluidos GitHub y plataformas de alojamiento Git independientes, por el investigador conocido como NightmareEclipse / MSNightmare.

La disponibilidad pública del código del exploit reduce significativamente la barrera para los actores de amenazas oportunistas, particularmente aquellos que se dirigen a sistemas de alto valor en escenarios como el robo de computadoras portátiles, amenazas internas o compromisos de la cadena de suministro.



Fuentes:
https://cybersecuritynews.com/greatxml-bitlocker-bypass-0-day-exploited/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.