Báo cáo phân tích chuyên sâu vừa được BleepingComputer và Cyber Security News công bố đã làm dấy lên hồi chuông cảnh báo nghiêm trọng về tính an toàn của các phần mềm bảo mật chạy ở cấp đặc quyền hạt nhân. Lỗ hổng Zero-Day mang tên ShieldCrash nhắm trực diện vào công cụ chống phần mềm độc hại Microsoft Malware Protection Engine (mpengine.dll), phơi bày một nghịch lý an ninh kinh điển: một thành phần được thiết kế để phát hiện và ngăn chặn mã độc lại trở thành vectơ tấn công có đặc quyền cao nhất để xâm phạm toàn bộ hệ thống.

Lỗi tràn bộ đệm trong trình phân tích cú pháp mpengine.dll và vectơ tấn công Zero-Click
Nguyên nhân gốc rễ của ShieldCrash xuất phát từ lỗi xử lý bộ nhớ (Buffer Overflow) trong mô-đun giải nén và phân tích cấu trúc tệp tin của thư viện liên kết động mpengine.dll.
Do cơ chế bảo vệ chủ động thời gian thực (Real-time Protection), Microsoft Defender liên tục giám sát mọi luồng I/O trên ổ cứng và tự động nạp bất kỳ tệp tin mới nào vào bộ nhớ để quét mẫu chữ ký nhận diện. Kẻ tấn công tạo ra một tệp tin nhị phân có cấu trúc tiêu đề (Header) dị thường được tính toán chính xác để gây tràn vùng nhớ đệm heap khi mpengine.dll tiến hành phân tích cú pháp. Do dịch vụ bảo vệ phần mềm độc hại của Microsoft (MsMpEng.exe) mặc định vận hành dưới tài khoản dịch vụ tối thượng NT AUTHORITY\SYSTEM để có quyền can thiệp vào toàn bộ hệ điều hành, đoạn mã khai thác được chèn vào sẽ ngay lập tức thực thi với đặc quyền SYSTEM đầy đủ mà không gặp phải bất kỳ rào cản kiểm soát tài khoản người dùng (UAC) nào.
Nghịch lý đặc quyền phần mềm bảo mật và khuyến nghị cấu hình Defender Sandbox
Sự cố ShieldCrash một lần nữa đặt ra câu hỏi lớn về nguyên tắc đặc quyền tối thiểu (Principle of Least Privilege) trong kiến trúc phần mềm hệ thống.
Khi một tiến trình bảo vệ chạy với quyền hạn cao hơn cả người quản trị cao cấp nhất, bất kỳ khiếm khuyết bộ nhớ nào trong nó cũng đều dẫn tới nguy cơ sụp đổ toàn bộ hàng rào phòng thủ của máy trạm và máy chủ doanh nghiệp. Trong thời gian chờ đợi phản hồi và bản vá khẩn cấp ngoài luồng (Out-of-band Patch) từ Microsoft, các kỹ sư quản trị hệ thống được khuyến cáo kích hoạt ngay tính năng chạy Defender trong môi trường hộp cát cô lập (Running Microsoft Defender Antivirus in a Sandbox) thông qua câu lệnh PowerShell setx /M MP_FORCE_USE_SANDBOX 1. Biện pháp này sẽ giam giữ tiến trình quét mã độc vào một không gian bị hạn chế nghiêm ngặt, ngăn chặn mã độc thoát ra ngoài chiếm quyền điều khiển hệ thống vật lý.





















