当前位置: 首页
业界动态
Windows 11面临BitUnlocker攻击风险五分钟即可解密磁盘

Windows 11面临BitUnlocker攻击风险五分钟即可解密磁盘

热心网友 时间:2026-05-13
转载

近期,安全研究领域披露了一项针对微软BitLocker加密的降级攻击技术——BitUnlocker。该工具利用系统补丁更新与证书吊销之间的时间窗口,可在物理接触设备后5分钟内破解已安装最新补丁的Windows 11加密卷,对企业数据安全构成直接威胁。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

此次攻击基于微软安全测试与攻防研究团队(STORM)此前发现的四个高危0Day漏洞之一,编号为CVE-2025-48804。微软已于2025年7月“补丁星期二”发布了官方修复更新。

BitLocker降级攻击原理深度解析

该漏洞根源位于Windows恢复环境(WinRE)中,涉及系统部署映像(SDI)文件的处理机制。具体而言,当启动管理器加载SDI引用的合法WIM文件进行完整性校验时,存在逻辑缺陷,允许攻击者将第二个受控的WIM文件附加至SDI的blob表中。这导致启动管理器虽验证了首个合法文件,实际却从第二个包含篡改版WinRE镜像的WIM文件启动。此恶意镜像会在BitLocker加密卷已解密并挂载的状态下,直接启动命令提示符(cmd.exe),从而绕过加密防护。

微软已通过2025年7月的Windows Update为所有受支持系统提供了修复后的bootmgfw.efi文件。然而,仅安装该补丁并不能完全消除风险。

BitUnlocker攻击技术关键细节

此次攻击成功的关键,并非补丁是否安装,而在于一个未被吊销的签名证书。核心在于理解:安全启动(Secure Boot)验证的是二进制文件的签名证书,而非文件版本。在2025年7月修复前用于签署所有启动管理器的旧版“Microsoft Windows PCA 2011”证书,至今仍被绝大多数设备的Secure Boot数据库信任——除非设备在2026年初之后执行过全新的Windows安装。

这意味着,即使系统已安装最新补丁,若设备启动时加载的仍是由PCA 2011证书签名的、存在漏洞的旧版bootmgfw.efi文件,Secure Boot仍会将其判定为合法文件而放行。微软大规模吊销PCA 2011证书面临巨大运营挑战,因其会影响生态中大量由该证书签名的其他合法二进制文件。

研究人员基于STORM的原始发现及早期“bitpixie”降级漏洞利用成果,开发了可实际运行的攻击验证代码(PoC)。他们将上述弱点串联,形成了一条可在5分钟内完成的攻击链。最值得注意的是,攻击者仅需物理接触目标工作站,配合U盘或PXE启动服务器即可实施,无需专用硬件。

攻击流程与受影响系统范围

完整的攻击步骤可概括如下:

首先,攻击者准备一个指向被篡改SDI文件的修改版BCD(启动配置数据)文件,通过USB或PXE启动提供旧版、存在漏洞且由PCA 2011签名的启动管理器。目标设备会加载此补丁前的启动管理器版本,并通过Secure Boot验证。随后,在PCR测量值7和11仍通过PCA 2011证书验证的情况下,设备的TPM将静默释放BitLocker卷的主密钥(VMK)。最终,攻击者即可获得一个对已完全解密并挂载的操作系统卷拥有完全访问权限的命令提示符。

受影响的系统主要包括两类:一是仅配置了TPM(未设置PIN码)、且Secure Boot仍信任PCA 2011证书的BitLocker加密设备;二是未完成KB5025885更新迁移(即未采用新版Windows UEFI CA 2024证书签名)的系统。

相反,具备以下配置的设备可有效防御此攻击:启用了TPM+PIN预启动认证(需要用户交互才能解封VMK);或已完成KB5025885更新(意味着启动管理器签名已迁移至CA 2024证书)。

企业安全缓解与防护措施

对于企业安全团队,建议立即采取以下行动:

启用TPM+PIN预启动认证:这是当前最有效的防护手段,可阻止TPM在任何被操控的启动序列中释放卷主密钥。
部署KB5025885更新:推动系统将启动管理器签名迁移至CA 2024证书,并启用证书吊销控制机制。
验证启动管理器证书:可手动挂载EFI系统分区,使用sigcheck等工具确认当前bootmgfw.efi文件由CA 2024证书签署,而非旧的PCA 2011。
移除WinRE恢复分区:对于无法强制执行预启动认证的高安全等级设备,可考虑移除此分区,以最小化此类漏洞的攻击面。

目前,该攻击的验证代码(PoC)已在GitHub公开。企业需尽快审计内部BitLocker加密配置,并加速向CA 2024证书的迁移进程,以防攻击者将此类技术用于针对性入侵与数据窃取活动。

来源:https://www.51cto.com/article/843055.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
小米17 Max续航全面升级 卢伟冰称其为全面升舱版

小米17 Max续航全面升级 卢伟冰称其为全面升舱版

小米官方正式宣布,备受期待的小米17 Max将于本月正式亮相。这款新机的核心亮点,在于搭载了一块6 9英寸的超大直屏。这标志着小米数字系列标准版旗舰,在历经五代小屏产品的持续打磨与市场验证后,首次迎来了真正意义上的“大屏旗舰”版本,满足了众多用户对更大屏幕的长期期待。 小米集团合伙人、总裁卢伟冰对此

时间:2026-05-13 19:48
年底旗舰手机价格曝光或将迎来大幅上涨

年底旗舰手机价格曝光或将迎来大幅上涨

全新小米17 Max已官宣本月发布,这款新机被官方定义为“大屏标准版旗舰”的重新定义者,主打影像、续航、屏幕、性能四大维度的全面“Max”化。 随着发布临近,关于其定价的讨论也开始升温。有数码博主预测,在不考虑内存成本上涨的情况下,小米17 Max的起售价大概率会定在5199元。该博主同时透露,今年

时间:2026-05-13 19:47
黄仁勋随特朗普访华专机抵达北京行程细节

黄仁勋随特朗普访华专机抵达北京行程细节

一则消息在科技与整治圈激起了不小的涟漪。多位记者和目击者在社交平台X上确认,英伟达CEO黄仁勋已在“空军一号”于阿拉斯加加油停靠期间登机,将随美国前总统特朗普一同飞往北京。据知情人士透露,他是在最后一刻,由特朗普亲自邀请加入行程的。 事情的反转颇具戏剧性。此前,据多家媒体报道,黄仁勋最初并未被列入特

时间:2026-05-13 19:47
2026年工业级三维扫描仪排名与选购指南

2026年工业级三维扫描仪排名与选购指南

高端制造、航空航天、汽车研发、逆向工程……这些前沿领域对数字化三维测量的需求正以前所未有的速度增长。在此进程中,高精度工业级三维扫描仪已不再是锦上添花的辅助工具,而是驱动制造业智能化升级与数字化转型的核心装备。步入2026年,行业技术迭代加速,市场竞争格局也在持续演变。面对市场上纷繁的品牌与型号,如

时间:2026-05-13 19:47
iQOO 15T外观评测 旗舰设计下放兼具质感与耐用性

iQOO 15T外观评测 旗舰设计下放兼具质感与耐用性

在竞争激烈的次旗舰手机市场,第一印象往往由外观设计决定。当众多产品陷入同质化竞争时,iQOO 15T选择了一条差异化道路:将旗舰级的设计理念全面下放。实际体验后,其视觉冲击力、握持手感以及细节工艺,都带来了超出预期的感受,真正实现了“高颜值与强实力”的完美结合。 最吸引眼球的,莫过于其后置摄像头模组

时间:2026-05-13 19:47
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程