惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

O
OpenAI News
I
Intezer
C
CERT Recently Published Vulnerability Notes
V
Vulnerabilities – Threatpost
S
Securelist
C
Cyber Attacks, Cyber Crime and Cyber Security
G
GRAHAM CLULEY
P
Palo Alto Networks Blog
P
Privacy & Cybersecurity Law Blog
T
Tenable Blog
T
Threatpost
Latest news
Latest news
Cisco Talos Blog
Cisco Talos Blog
A
Arctic Wolf
罗磊的独立博客
云风的 BLOG
云风的 BLOG
L
LangChain Blog
博客园 - 【当耐特】
P
Privacy International News Feed
The GitHub Blog
The GitHub Blog
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
www.infosecurity-magazine.com
www.infosecurity-magazine.com
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
T
Troy Hunt's Blog
量子位
Security Archives - TechRepublic
Security Archives - TechRepublic
爱范儿
爱范儿
S
Security @ Cisco Blogs
Martin Fowler
Martin Fowler
博客园_首页
SecWiki News
SecWiki News
Spread Privacy
Spread Privacy
I
InfoQ
博客园 - 司徒正美
T
Tor Project blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
H
Help Net Security
L
LINUX DO - 最新话题
H
Heimdal Security Blog
TaoSecurity Blog
TaoSecurity Blog
Hacker News - Newest:
Hacker News - Newest: "LLM"
Vercel News
Vercel News
Y
Y Combinator Blog
D
DataBreaches.Net
T
Threat Research - Cisco Blogs
Stack Overflow Blog
Stack Overflow Blog
C
CXSECURITY Database RSS Feed - CXSecurity.com
M
MIT News - Artificial intelligence
Recorded Future
Recorded Future
博客园 - 叶小钗

少数派

派早报:Google 发布 Fitbit Air 等 - 少数派 「新人报到」確認需求,再開始 - 少数派 从 SOLO 独立开发者社区,我看到了越来越多开发者开始做自己的产品 - 少数派 我怎么管理那些"不常做,但总会忘"的生活事项 - 少数派 人形机器人量产元年,数据才是具身智能的“生死线” - 少数派 BuhoLaunchpad 高度还原 Mac 启动台:开发历程与思考 - 少数派 五年陪伴依然不舍,DIY 换壳后让罗技 MX Master 3 继续服役 - 少数派 新玩意 240|少数派的编辑们最近买了啥? - 少数派 一日一技|为什么你应该关闭 iOS 的键盘声音 - 少数派 我做了个插件和 Skills,一键提取任何网站的设计规范 Design.md - 少数派 住在三四线城市的你,该开始录播客了 - 少数派 甘南秘境,大白高国 - 少数派 AI的审美:谁让把我变成川内倫子 - 少数派 返工怎能不烦恼,打工人片单总有一部是你的「嘴替」 - 少数派 为了让「上厕所」更健康,我做了一个小工具 - 少数派 AI + Skill,能够让生成的文章去除 AI 味吗? - 少数派 新玩意|韶音OpenDots ONE 耳夹式耳机 - 少数派 《美满》| 在每一个春天的晚上相爱(362) - 少数派 新玩意|优篮子 PS01 MagSnap 磁吸支架 - 少数派 自我整合手记 | 我开始早睡了:用稳定规则,为自由托底 - 少数派 用龙虾(OpenClaw)两个多月,我最深的12个体会 - 少数派 听歌时间到,12 张你可能错过的 2025 华语乐坛好专辑 - 少数派 承诺能追吗 - 少数派 macOS 26启动台没了? 我做了个不一样的App启动器 - Keboard - 少数派 《四海为家的人》| INTJ对话INTJ(361) - 少数派 你发过的那些黑历史,是时候一次清干净了 - 少数派 新玩意:安安静静玩,越玩越专注:计客密码机 - 少数派 iPad 用户首次体验 Android 平板:vivo Pad6 Pro - 少数派 数据逻辑强 - 少数派 极北行+ | 一路向北,探访日本至北之地 | 001 - 少数派 万字剖析:千问App深度体验报告(2026) - 少数派 在2026年,如何真正防止别人抄袭你的作品 - 少数派 怎么用 50 块搭个 AI 语音助手?我踩了 3 天坑 - 少数派 YeeroAI:让 AI 对话真正成为知识管理的一部分 - 少数派 爬泰山 - 少数派 「旅图显影」 App 更新:这次,我们补上了一点「手感」 - 少数派 假期出门太折磨?我的 23 条经验帮你规划惬意旅行 - 少数派 工作流会变吗 - 少数派 Claude Opus 4.6 怎么用最省钱?我测了 5 种方案 - 少数派 GPT Image 2 让图文并茂不再稀罕 - 少数派 用户侧出发——什么是AI,我要不要学习? - 少数派 找片、转存、整理、播放一条龙!让你的付费网盘值回票价 - 少数派 欢迎试用!日课一问2.0插件 - 少数派 自己做的MDeditor,原本想购买 Typora 试了两次支付不成功,干脆自己做一个 - 少数派 vibe coding了一个 3MB 的小工具,让 ~/Downloads 彻底告别混乱 - 少数派 因为受不了 Mac 的风扇策略,我做了一个风扇控制工具 - 少数派 别只怪模型 - 少数派 Warp 终端的 AI 功能怎么用?我测了一周的体验 - 少数派 AI 写代码老是出 bug?这 5 个配置我后悔没早知道 - 少数派 「新玩意」苹果出相机可能就这样:Sigma BF + 45mm F2.8 DG Contemporary - 少数派 一个面向2030年的AI操作系统是什么样子的:浅谈cola这款有灵魂的Agent - 少数派 别只看写代码 - 少数派 每天解决10个问题,还是一口气攻坚解决400个? - 少数派 AI 交易机器人怎么搭?我用 Claude 跑了一周实盘 - 少数派 Maptoposter Online:把你爱的城市画成艺术海报 - 少数派 Function Calling 怎么用?我测了 3 个模型发现差距真大 - 少数派 Legend Talk:我做了个 AI 圆桌,让 160 位思想家围着你的问题转 - 少数派 如何找到自己的蓝方?在小县城寻找压力测试 - 少数派 语音输入与软件接口|2026年聊AI时,我们都聊些什么(上) - 少数派 混动已经卖爆,纯电又来补刀——钛7闪充版简直“不讲武德” - 少数派 本月玩什么|朋友收藏、识质存在、沙罗周期 - 少数派 为什么要每天坚持输出? - 少数派 Claude API 挂了好几个小时,你的项目有备用方案吗? - 少数派 Function Calling 没你想的复杂——我用它做了个有点用的工具 - 少数派 登录系统立即播放视频或者图片音乐的软件 - 少数派 我为什么创建 FlipHTML5 下载工具 - 少数派 残局没电?多品牌外设电量统一管理软件EasyBluetooth已支持RTSS游戏内显示以及AIDA64 - 少数派 前往通义路的路 - 少数派 太好看了,媲美Sun的个人导航页,NAS部署星云门户 - 少数派 乌黑嘴唇“一键检测”上线了 - 少数派 派早报:Claude AI 接入多个创意软件生态、FILCO 生产方接手品牌等 - 少数派 【更新】BearCLI、Claude 连接器与 MCP 服务器 - 少数派 记了上千条流水,还是看不懂财务?我做了一个让 AI 读懂账本的工作台 - 少数派 MINI R56 升级原厂 Sport 模式 - 少数派 新玩意 | 一棵柠檬树(仿真版) - 少数派 Momenta的“物理AI”野望,需迈过“含摩量”这道关 - 少数派 网页直接投屏控制手机!NAS一键部署PandaScrcpy,流畅丝滑可远程。 - 少数派 众测|邀你一同探索随身 AI 硬件入口 YoooClaw C·ONE - 少数派 2050大会:分享时间是真诚 参会记 - 少数派 iPad 赋能电影创作:国内首部宣纸手绘长片《燃比娃》的幕后故事 - 少数派 AI的审美:我用 8 个大模型给 100 张旅行照片打分 - 少数派 普通人如何破圈?去参加一个本地协会 - 少数派 把极空间的图标全换了,主题DIY全攻略打造你的专属NAS桌面 - 少数派 电子便签墙,帮你实现便签自由 - 少数派 我如何用三个 CLI 工具取代文档创建需求 - 少数派 原来真的有人可以玩一辈子 - 少数派 社区速递 139 | 派友热议三月买了啥、复古单反尼康 Df 体验 - 少数派 06 作品的赏析与评价 - 少数派 TDS REVIEW|索尼 WF-1000XM6 降噪真无线耳机体验 - 少数派 35.98万起售的第二代腾势D9,我看重的不是堆料,而是不凑合 - 少数派 鼠须管 Squirrel 皮肤配置指北 - 少数派 从watch ultra2换到redmi watch6 - 少数派 派早报:阿里巴巴发布视频生成模型 HappyHorse 1.0 等 - 少数派 别迷信1M - 少数派 家人们天塌了!网盘“大封杀”,多个渠道多条路,NAS部署PanHub - 少数派 AI与人勾心斗角!NAS一键部署AI狼人杀,假日休闲必备。 - 少数派 电商必备!Comfyui工作流批量生图插件,一次生成12张!支持Nano banana pro模型 - 少数派 Comfyui工作流配置Gpt-image-2模型教程,0.03/张 - 少数派 OpenClaw第三方APi怎么配置?可使用Gpt-image-2模型 - 少数派 会员社区话题精选 Ep. 103 - 少数派
能干掉你「启动盘」的 Windows 漏洞补丁,为什么不得不更新? - 少数派
2023-08-08 · via 少数派

TL;DR

你需要手动启用 Windows Boot Manager 更新。

如果你已经听说过了 CVE-2022-21894 漏洞并且及时下载了今年 5 月 9 日的 Windows 安全更新(KB5025885),你可以通过下述步骤来启用里面包含的修复内容:

  1. 在 Windows 中安装 2023 年 5 月 9 日或之后的安全更新,并重启电脑。
  2. 以管理员身份运行 cmd ,通过下面的指令手动添加新的安全引导 UEFI 黑名单(DBX)和指令完整性启动策略(Code Integrity Boot Policy):reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x30 /f,并重启电脑。
  3. 开机后等待至少五分钟以上,再次重启电脑。
  4. 此时如果你可以在 Windows 事件查看器中找到 ID 为 1035 和 276 的事件,说明手动启用更新成功。
  5. (可选)如果你正在使用一些启动介质(外接系统盘、Win To Go、U 盘、DVD 等等),在重启后的 Windows 中对进行它们更新或者重装,以免出现在更新过的设备上无法启动的情况;如果你进行了系统备份,应该重新进行一次全盘备份,原因同上。

需要注意的是,在手动启用这次更新之后,所有没有在新系统中更新过的启动介质、官方 ISO 镜像、厂商重装盘、PE 启动器等等将全部失效,无法开机

源起:UEFI 漏洞

Windows 的启动过程,其实比我们想象的更加复杂。

试想一下,一个程序从你按下电源键的那一刻便已经启动,随后默默的注视着每一个子程序的启动和运行,直到你进入了 Windows 、各种默认启动的软件开始运行之后,它依然在默默的关注着和掌握着你所有的数据化信息。

这个自始至终默默睁着眼睛的程序,叫做 Secure Boot(安全引导),是 Windows 启动流程中不可或缺的一环。它会在操作系统的启动过程中仔细检查每一项被唤醒的程序和驱动,并且会持续运行到进入操作系统的初期阶段,以防止那些心怀鬼胎的程序从启动伊始悄悄接管一些重要进程,挖穿 Windows 的墙角。

而 Secure Boot 的运行环境,则被称作 UEFI(统一可扩展固件接口),从 Windows 8 时代开始被微软逐步推广,用以取代曾经没有图形界面、交互不方便的 BIOS 方式。

但是尽管从系统运行的如此初期就已经介入,Secure Boot 也不是无懈可击的。早在 2021 年 12 月,就有一项 UEFI 执行流程中的漏洞被披露出来,指出系统启动过程中的 Secure Boot 检查是可以被绕过的。这个漏洞最终被称为 Baton Drop,并获得了自己的通用漏洞披露(Common Vulnerabilities and Exposures)编号:CVE-2022-21894 。

ILCNbpZnGoQQscxoebHctMpNngb

作为衔接 Windows 与计算机硬件的桥梁,UEFI 自身就像是一个袖珍的操作系统一样,在初始化阶段会依次加载启动分区上的各种 UEFI 应用(UEFI Applications)并最终进入 Windows Boot Manager 、由它来生成启动环境(boot environment),进而根据情况选择进入特殊模式还是主系统。

在正常的系统启动过程中,Secure Boot 功能会通过加密验证每一个启动环节在出厂时就写入的数字签名来确保它们的安全性,并且直到主系统完成启动并开始加载各种驱动和应用时都在持续工作着。按理说这样主动且强势的介入方式应该可以杜绝绝大多数的恶意启动项了,然而 Baton Drop 漏洞却指出了一条非常新颖的道路。

PvaybrdMVoYjm7xapFMcLNSqnmf
图|Microsoft

Secure Boot 功能得以运行并将恶意程序防范于未然的前提,自然是它在每一个应用启动之前就对它们进行检查,这就要求在 UEFI 运行时,Secure Boot 的相关代码被优先从内存中提取出来运行、随后才是某个特定的 UEFI 应用。

那么如何让 Secure Boot 策略的代码最优先呢?自然就是让它们所在的内存地址尽可能的「低」了——你可以将内存地址想象成一个垂直堆叠的结构,在这个结构中,电脑的运行逻辑会按照从下往上的顺序进行读取,因此内存地址越低的代码会先于地址高的代码执行。为了保证 Secure Boot 的安全性,微软默认便规定了将它分配在了尽可能低的地址上,优先于任何 UEFI 应用的代码。

而 Baton Drop 漏洞指出 Secure Boot 可以被绕过的原理,正是出在它的内存地址分配上。

作为电脑启动的基本进程,每个 UEFI 应用也拥有一定的自主权,它们可以通过启动配置数据(Boot Configuration Data, BCD)调整计算机的硬件,其中一个名为 turncatememory 的 BCD 会将特定地址以外的内存映射表中的代码清除掉,用于给下一个 UEFI 应用腾出内存空间。

但如何让原本「趴低」的 Secure Boot 代码被 turncatememory 击中呢?自然就是让它的代码被重新分配到更高地址的内存上了。对于一个恶意的 UEFI 应用来说,它可以通过人为篡改后的 BitLocker 元数据来为自己的 BCD 伪造一个具有极高可信度的来源,当 Secure Boot 的代码识别到这个高可信度的来源后就会允许自己的内存地址被重新分配。

这时,借助另一条名为avoidlowmemory的 BCD ,一个不怀好意的 UEFI 应用就有权力要求 Secure Boot 策略(在字面意义上)避开低地址、转移到更高的内存地址上了。

至此,一个不怀好意的 UEFI 应用通过伪造的高可信度的 BCD 来源,让原本最优先执行的 Secure Boot 策略心甘情愿地「起身让座」,继而以 avoidlowmemoryturncatememory 的组合拳清除掉执行 Secure Boot 的代码,最终达成绕过安全引导、从启动初期就控制计算机的效果。

实战:「黑莲花」(BlackLotus)来了

由于 Baton Drop 牵涉到了优先度和安全级别极高的 Secure Boot ,微软封堵漏洞的办法主要借助了 UEFI 的黑名单机制。作为 Secure Boot 之外的另一道安全手段,UEFI 会预制一份名为 UEFI Forbidden Signature Key(简称为 DBX)的黑名单,每当 UEFI 在运行中识别到了某一个 UEFI 应用的二进制数字签名与 DBX 相匹配,就会直接禁止这个应用的运行。

但是由于 Windows 本身复杂的销售方式,这些二进制数字签名既可能来自微软,也可能来自销售电脑或者主板的 OEM 厂商,或者是显卡、网卡等等硬件的驱动程序签名,而 DBX 获得及时更新的唯一方式就是 Windows 升级或者 OEM 厂商提供的固件升级。为了应对 Baton Drop 这种位于 UEFI 层级的漏洞,微软目前能做的就是将确认拥有漏洞的数字签名添加到 DBX 里面,再通过 Windows 更新推送给全球的用户。

这时,一个「船大难掉头」的问题就出来了:第三方厂商们修复漏洞推出更新的速度参差不齐,微软不能一次性就把所有带漏洞的数字签名全部添加到 DBX 里面,因为一旦这样做了,DBX 更新后的用户只要还在使用着没有更新 UEFI 固件的主板或者硬件,就必然会碰到 UEFI 无法完整的执行、进而导致无法开机的问题

果然,不久之后,这个没有完全堵上的窟窿就引来了狼群—— 2022 年 10 月 6 日,有人开始在黑客论坛上以每份 5000 美元的价格兜售一款号称可以绕过 Secure Boot 并且具有 Ring0 级别内核固化的 bootkit ,最终作为 HTTP 加载器让劫持者实现 C&C(Command and Control,命令与控制)攻击。

R46GbSvLKo0NPYxFJVncielHnLA
图|Bleeping Computer

这份只有 80kB 的 bootkit 就是目前发现的第一款可以攻破最新版 UEFI Secure Boot 的恶意启动固件——「黑莲花」。

随后,由捷克斯洛伐克的网络安全公司 ESET 主导,「黑莲花」的具体运行逻辑被解包了出来。从原理上讲,它的工作过程与 HIV 有些类似,HIV 的主要攻击目标是人的免疫系统、后续的致病致死往往是免疫系统瘫痪后各种感染引起的;「黑莲花」则是绕过和禁用 Windows 中的各种安全组件,比如 Secure Boot、BitLocker、代码完整性检查(HVCI)等等,在系统完全启动后通过引导 HTTP 远程控制的加载来对目标设备进行攻击或者窃取:

RuzpbqcfpoV8pNxudzrc4YvAn6c
简化后的「黑莲花」攻击流程,其主要利用的依然是一年前的 CVE-2022-21894|ESET

简单来说,在利用 Baton Drop 漏洞绕过 Secure Boot 之后,「黑莲花」就可以在 NVRAM 里面原本只读的 MokList 列表中加入一份来自攻击者的机主密钥(Machine Owner's Key, MOK)实现提权和漏洞固化。再次重启后,「黑莲花」的「假大旗」玩成了「真虎皮」,Windows 原本的正常启动程序就会读取到这份来自攻击者的 MOK ,一路绿灯地加载「黑莲花」自签名的启动工具 grubx64.efi 和来自攻击者的内核驱动,相继禁用各种 Windows 安全工具直至主系统启动,最终导致 C&C 攻击。

之所以「黑莲花」可以在微软针对 Baton Drop 发布补丁后大半年才横空出世,正是由于 UEFI 里面这份不能一次性更新完的 DBX 列表。在这个空档里,「黑莲花」通过自带漏洞驱动(Bring Your Own Vulnerable Driver, BYOVD)的方式,借助暂时没有被列入黑名单但拥有漏洞的二进制文件进行自签名,进而让自己的 UEFI 应用(也就是上面的 grubx64 )可以被顺利的运行。

Although the vulnerability was fixed in Microsoft’s January 2022 update, its exploitation is still possible as the affected, validly signed binaries have still not been added to the UEFI revocation list. BlackLotus takes advantage of this, bringing its own copies of legitimate – but vulnerable – binaries to the system in order to exploit the vulnerability.

Martin Smolár, ESET

修复:微软的「三步走」

全球市场占有率最高的操作系统被曝出了这样底层的漏洞,微软当然要紧急着手进行修复,早在去年一月就推送了 Patch Tuesday 更新宣布修复了 Baton Drop 漏洞。但借着 CVE-2022-21894 兴风作浪的「黑莲花」还没有消停,另一个性质相近的 UEFI 漏洞就被相继发掘出来,这一次是关于 Windows Boot Manager 的 CVE-2023-24932 漏洞。最终,在今年 5 月 9 号的一则 博文 中,微软宣布了针对这次底层漏洞的跨度接近一年的修复计划:

  • 2023 年 5 月 9 日的 CVE-2023-24932 补丁中,将会包含一份默认不启用的修复程序,用户需要参考微软提供的指南自己更新目前使用的启动媒介并添加具有针对性的 DBX 列表。
  • 2023 年 7 月 11 日的 KB5028185 更新中简化了上述的操作步骤。
  • 2024 年第一季度的更新中会默认启用针对 CVE-2023-24932 的修复,并强制应用新的 DBX 列表来阻断此前拥有漏洞的启动方式。

至于为什么要采取这样分阶段的方式来推行一个事关几乎所有 Windows 用户的重大更新,原因正如前文所述,无论是 Baton Drop 还是 Windows Boot Manager ,想要彻底解决问题就必须把所有此前有漏洞的 UEFI 固件给「拉黑」,用更新后的 DBX 列表核验启动时加载的每一个 UEFI 应用,从而阻止「黑莲花」这样的恶意 bootkit 混入其中。

但是,此前带有漏洞的 UEFI 固件存在于来自微软的几乎所有 Windows 官方镜像,涵盖范围从 Windows 11 到 Windows 10,甚至早至 2008 版的 Windows Server ——换句话说,几乎所有你之前下载的 .iso 镜像文件,或者是以此灌装的安装盘、Windows To Go 启动器、各类 Win PE 安装器、公司 IT 部门用来排障或者网络分发的启动镜像,甚至是全盘备份文件……如果它们没有同步添加今年 5 月 9 号的安全更新,那么在更新后的电脑上将通通不能启动。

并且别忘了,戴尔、联想等等 OEM 厂商,以及微星、华硕之类的主板厂商们使用的同样是来自微软的镜像或者固件(更不用提微星在五月的一次 勒索软件攻击 中已经泄露了自己的签名密钥),因此如果你买的电脑自带恢复盘的话,在应用了 Windows Boot Manager 修复之后的机器上也将完全失效。

因此,在倾向于避免导致大范围启动问题的前提下,微软最终选择了这样一个循序渐进的解决方案。虽然现在还不能说成效显著,但是面对当下愈发频繁的针对 EFI 系统分区(EFI System Partition, ESP)的攻击,尽可能主动的手段还是必要的。

补牢:我们应该怎么做

幸运的是,无论是「黑莲花」还是其他尚未浮出水面的针对 ESP 的攻击手段,它们本质上都在以牺牲隐蔽性的手段来换取更加便捷的部署。在 ESET 的分析中可以看到,借助「黑莲花」进行 C&C 攻击的一切前提是需要在目标设备上执行「黑莲花」的安装程序,这便需要攻击者与目标进行物理接触、或者通过钓鱼邮件之类的方式取得管理员权限——事情此刻便又回到了传统的网络安全攻防领域中。

NfadbQVl4od4frxvPdjcn46hn5X
图|arsTECHNICA

除此之外,尽管「黑莲花」运行在我们看不到的系统启动前流程里,但是它的运行依然会在主系统里留下可以追寻的痕迹。如果你怀疑自己或者团队中所使用的设备受到了「黑莲花」的攻击,可以参考微软安全博客在今年四月发布的调查攻击指南来排查和恢复。

关联阅读:Guidance for investigating attacks using CVE-2022-21894: The BlackLotus campaign

如果你只是对于「黑莲花」和与之相关的 UEFI 漏洞的原理感兴趣的话,可以翻阅一下 ESET 今年三月发布的调查报告。在报告中,ESET 的恶意软件分析师 Martin Smolár 对「黑莲花」的原理、工作流程和攻击效果都进行了非常严谨专业的分析。

关联阅读:BlackLotus UEFI bootkit: Myth confirmed

而对于正在使用着 Windows 系统的你我他她来说,我们现在能做的就是保持良好的上网习惯……并且尽量安装一下近期的 Windows 安全更新吧。

> 下载 少数派 2.0 客户端 、关注 少数派公众号,解锁全新阅读体验 📰

> 实用、好用的 正版软件,少数派为你呈现 🚀