事件背景与影响
近期,安全研究员Chaotic Eclipse披露了两项针对Windows系统的零日漏洞,代号分别为“YellowKey”和“GreenPlasma”。这些漏洞分别涉及BitLocker全盘加密的绕过以及CTFMON(协作翻译框架)的权限提升。
从我们的应急响应经验来看,攻击者对于“物理接触”场景下的加密防御研究从未停止。此次披露的YellowKey漏洞影响范围覆盖Windows 11及Windows Server 2022/2025,即便配置了TPM+PIN,在特定条件下仍可能被攻破。与此同时,CTFMON漏洞则为本地攻击者提供了获取SYSTEM权限的潜在路径。
攻击链深度解析
YellowKey漏洞的利用逻辑非常巧妙,它通过Windows恢复环境(WinRE)作为突破口。攻击者只需将包含特殊构造的“FsTx”文件的USB设备插入目标机器,在系统重启进入WinRE时,通过特定的按键操作(如长按CTRL键),即可触发异常流程,从而绕过原本应该锁定的BitLocker加密卷,直接进入命令行界面。
这一环节是很多企业容易忽视的。许多运维人员认为只要开启了TPM加密就万事大吉,但实际上,WinRE环境下的配置缺陷往往成为了被攻击者利用的“后门”。正如研究员所指出的,Transactional NTFS(事务性NTFS)位在USB驱动器上的操作,竟然能够跨卷修改系统盘上的关键文件(如winpeshl.ini),这种跨越边界的破坏力是导致防御失效的关键。
技术手法与风险分析
除了BitLocker绕过,GreenPlasma漏洞则利用了CTFMON的内存段创建机制。攻击者通过创建任意内存段对象,试图欺骗系统中具有SYSTEM权限的驱动或服务。虽然目前公开的PoC尚不完整,无法直接获取完整的SYSTEM Shell,但这种利用路径提醒我们,那些隐式信任特定目录路径的服务,极易成为提权攻击的跳板。
此外,近期关于CVE-2025-48804的讨论也再次将BitLocker的安全性推向风口浪尖。研究人员发现,由于安全启动(Secure Boot)机制在验证二进制文件时,仅核对签名证书而未对版本进行严格校验,攻击者完全可以使用旧版本的、存在漏洞的引导程序(bootmgfw.efi)来实施降级攻击。
Solar安全专家经验与建议
面对此类高权限漏洞,我们建议广大企业用户采取以下防御措施:
第一,强化预引导认证。仅依赖TPM是不够的,务必在BitLocker设置中强制启用启动PIN码,增加物理破解的难度。
第二,严格管理引导程序。及时关注微软关于证书撤销(Revocation)的公告,确保旧版、易受攻击的引导程序被列入吊销列表,防止降级攻击。
第三,防御物理接触风险。在服务器或敏感终端上,应通过BIOS/UEFI设置禁用USB启动,并设置开机密码,防止攻击者通过外接设备进入恢复环境。
第四,关注权限边界。对于涉及系统底层服务的应用,应定期进行权限审计,减少对默认路径的隐式信任。类似攻击近年来明显增加,企业应建立更完善的端点防护策略,监控系统关键配置文件的异常变更。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com