کانال بایت امن: post #2093 — TG.ME

#ReverseEngineering

مهندسی معکوس یک Rootkit امضاشده توسط مایکروسافت، درایور Netfilter


اخیرا به مقاله‌ای برخوردم که یکی از اتفاقات جالب دنیای امنیت ویندوز را بررسی می‌کند و اون ماجرای درایور مخربی به نام Netfilter که در سال ۲۰۲۱ توانست با امضای معتبر مایکروسافت منتشر شود.

نویسنده مقاله در حین بررسی روش‌های دور زدن Driver Signing Enforcement (DSE) سراغ این نمونه رفته و نشان می‌دهد مهاجمان چگونه توانستند از فرآیند امضای درایورها عبور کنند و یک Rootkit را با ظاهری کاملا معتبر روی سیستم‌های ویندوز اجرا کنند.

برخی از موضوعات مطرح‌شده در این تحلیل:

🔹 نحوه عملکرد درایور Netfilter
🔹 فرآیند امضای درایورها در ویندوز
🔹 تکنیک‌های مورد استفاده در Rootkitهای سطح Kernel
🔹 دلایل موفقیت این نمونه در دریافت امضای معتبر
🔹 تغییراتی که مایکروسافت پس از این حادثه در فرآیند تأیید و امضای درایورها اعمال کرد

🦅 کانال بایت امن | گروه بایت امن
_
❤11👍1🔥1
August 17, 2026 788 36