Hacking & InfoSec | Кибербезопасность, Взлом и Анонимность. Хакерские атаки и Защита. OSINT, Pentest, DarkNet News. Вирусы, Сети и Приватность.
IT и технологии · 28 июля 2026 г.
🚨 Microsoft окончательно прикрыла один из самых известных способов повышения привилеги... — 28 июля 2026 г. в 19:32:20.833
🚨 Microsoft окончательно прикрыла один из самых известных способов повышения привилегий в Windows Исследователь Yarden Shafir рассказал о малоизвестном изменении в Windows 11 23H2, которое незаметно закрыло популярную технику эксплуатации уязвимостей ядра - подмену поля PreviousMode. Раньше злоумышленник, получив возможность записи в память ядра, мог изменить значение PreviousMode с UserMode на KernelMode. После этого системные вызовы воспринимались как доверенные, что позволяло обходить проверки безопасности и превращать обычную уязвимость в полноценное локальное повышение привилегий (LPE). Теперь Windows защищается сразу двумя способами: 🔹 при каждом входе в ядро через системный вызов PreviousMode автоматически сбрасывается в UserMode, исправляя возможную подмену; 🔹 перед возвратом в пользовательский режим система проверяет значение поля. Если оно отличается от ожидаемого, Windows аварийно завершает работу с ошибкой PREVIOUS_MODE_MISMATCH (0x1F9), предотвращая успешную эксплуатацию. Полностью исключить обход защиты нельзя - теоретически атакующему нужно успеть изменить PreviousMode, выполнить привилегированные действия и вернуть исходное значение до выхода из ядра. Но такой сценарий значительно сложнее и существенно повышает стоимость эксплуатации. Часть 1 https://windows-internals.com/random-windows-things-part-1-previousmode-mitigation/ Часть 2 https://windows-internals.com/random-windows-things-part-2-unexpected-clipboard-data-behavior/ 👉 @thehaking

