Vídeo de YouTube:
https://www.youtube.com/watch?v=EDZMvSK1R28
Artículo
En este episodio resumiremos el análisis que realiza David Bombal en su canal de YouTube, en el que examina el exploit BlueHammer de día cero, una vulnerabilidad crítica que afecta a Windows Defender.
El exploit BlueHammer fue revelado públicamente por el investigador pseudónimo NightmareEclipse. Esta divulgación se produjo tras un desacuerdo con el Centro de Respuesta de Seguridad de Microsoft, MSRC, donde NightmareEclipse reportó la vulnerabilidad sin recibir la respuesta esperada.
La vulnerabilidad BlueHammer es un exploit de escalada de privilegios local, conocido como LPE. Esto significa que un atacante que ya tiene acceso inicial a una máquina, aunque sea con permisos limitados, puede usar este exploit para obtener control total del sistema.
Normalmente, los atacantes logran un acceso inicial con privilegios de usuario estándar, lo que restringe sus acciones. Un LPE les permite elevar esos permisos, pasando de ser un usuario común a obtener privilegios de administrador o incluso de sistema.
Lo sorprendente de este caso es que el exploit aprovecha una debilidad en el propio Windows Defender de Microsoft. Defender, el antivirus integrado, opera con altos privilegios de sistema para poder escanear todos los archivos y procesos del equipo.
El proceso del exploit inicia al incitar a Defender a realizar un escaneo, por ejemplo, colocando un archivo de prueba EICAR. Durante su rutina de remediación, Defender crea una copia de seguridad del disco, conocida como Volume Shadow Copy Snapshot o VSS, que incluye la base de datos SAM con los hashes de las contraseñas de los usuarios.
BlueHammer aprovecha una técnica llamada oplock para pausar el proceso de Defender a mitad de la operación. Esto deja la instantánea VSS montada y, crucialmente, sin bloqueo, permitiendo al atacante extraer la base de datos SAM.
Con los hashes de las contraseñas del administrador obtenidos de la base de datos SAM, el atacante puede cambiar la contraseña, iniciar sesión como administrador y luego crear un nuevo servicio de Windows configurado para ejecutarse con privilegios de sistema, obteniendo así control absoluto sobre la máquina.
Actualmente, cualquier sistema Windows completamente actualizado y con Defender activado es vulnerable a esta escalada de privilegios, siempre y cuando un atacante logre primero acceder localmente a la máquina. Al momento de la grabación del video, Microsoft no ha emitido un parche, un aviso o un número CVE oficial.
Por lo tanto, es crucial mantener la precaución. Evite ejecutar binarios o hacer clic en enlaces sospechosos. La mejor defensa es prevenir cualquier tipo de compromiso inicial en su sistema. Manténgase atento a las actualizaciones de seguridad de Microsoft para la eventual corrección de esta vulnerabilidad.


