W systemie Windows 10 środowisko odzyskiwania systemu Windows (WinRE) można uruchomić, wielokrotnie odcinając zasilanie komputera podczas sekwencji rozruchowej. Umożliwia to atakującemu z fizycznym dostępem do komputera stacjonarnego uzyskanie administracyjnego dostępu do wiersza poleceń, w którym to momencie mogą przeglądać i modyfikować pliki, resetować hasło administracyjne przy użyciu różnych technik i tak dalej.
(Pamiętaj, że jeśli uruchamiasz WinRE bezpośrednio, musisz podać lokalne hasło administracyjne, zanim zapewni ono dostęp do wiersza poleceń; nie dotyczy to uruchamiania WinRE przez ciągłe przerywanie sekwencji rozruchowej. Microsoft potwierdził, że nie uważa tego za stanowić lukę w zabezpieczeniach).
W większości scenariuszy nie ma to znaczenia, ponieważ osoba atakująca z nieograniczonym fizycznym dostępem do komputera może zwykle zresetować hasło systemu BIOS i uzyskać dostęp administracyjny poprzez uruchomienie z nośnika wymiennego. Jednak w przypadku urządzeń kioskowych, w laboratoriach dydaktycznych itp. Zwykle podejmuje się środki w celu ograniczenia fizycznego dostępu, np. Przez zamykanie kłódek i / lub alarmowanie maszyn. Byłoby bardzo niewygodne, aby spróbować zablokować dostęp użytkownika zarówno do przycisku zasilania, jak i do gniazdka ściennego. Nadzór (osobiście lub za pośrednictwem kamer monitorujących) może być bardziej skuteczny, ale ktoś korzystający z tej techniki byłby o wiele mniej oczywisty niż np. Ktoś próbujący otworzyć obudowę komputera.
W jaki sposób administrator systemu może zapobiec używaniu WinRE jako tylnych drzwi?
Dodatek: jeśli używasz funkcji BitLocker, jesteś już częściowo chroniony przed tą techniką; osoba atakująca nie będzie w stanie odczytać ani zmodyfikować plików na zaszyfrowanym dysku. Nadal będzie możliwe wyczyszczenie dysku i zainstalowanie nowego systemu operacyjnego lub użycie bardziej wyrafinowanej techniki, takiej jak atak oprogramowania układowego. (O ile mi wiadomo, narzędzia do atakowania oprogramowania układowego nie są jeszcze powszechnie dostępne dla zwykłych napastników, więc prawdopodobnie nie jest to natychmiastowy problem).