مهندسی معکوس یک Rootkit امضاشده توسط مایکروسافت، درایور Netfilter
اخیرا به مقالهای برخوردم که یکی از اتفاقات جالب دنیای امنیت ویندوز را بررسی میکند و اون ماجرای درایور مخربی به نام Netfilter که در سال ۲۰۲۱ توانست با امضای معتبر مایکروسافت منتشر شود.
نویسنده مقاله در حین بررسی روشهای دور زدن Driver Signing Enforcement (DSE) سراغ این نمونه رفته و نشان میدهد مهاجمان چگونه توانستند از فرآیند امضای درایورها عبور کنند و یک Rootkit را با ظاهری کاملا معتبر روی سیستمهای ویندوز اجرا کنند.
برخی از موضوعات مطرحشده در این تحلیل:
🔹 نحوه عملکرد درایور Netfilter
🔹 فرآیند امضای درایورها در ویندوز
🔹 تکنیکهای مورد استفاده در Rootkitهای سطح Kernel
🔹 دلایل موفقیت این نمونه در دریافت امضای معتبر
🔹 تغییراتی که مایکروسافت پس از این حادثه در فرآیند تأیید و امضای درایورها اعمال کرد
_



