Исследователи выявили способ обхода защиты Windows 11 через модуль ОЗУ
Исследователи Бирмингемского университета и Университета Дарема нашли способ обойти защитные механизмы Windows 11 без вскрытия корпуса и изменения компьютера. Для атаки нужен привилегированный доступ к системе. Метод назвали Download More RAM. Он направлен на микросхему конфигурации модулей DIMM, планок ОЗУ. Она хранит данные об объёме модуля и его параметрах. В части модулей эти данные можно изменить программно, поскольку защита от записи отсутствует.
После подмены компьютер может определить объём ОЗУ больше фактического. Дополнительные адреса не ведут к новой памяти, а указывают на уже используемые участки. Так создаются разные адреса для одних данных. Это позволяет обращаться к памяти в обход разделения, которое обеспечивают Windows и процессор.
Исследователи получили доступ к изолированным областям, включая память, к которой не должна обращаться сама ОС. Атакующий может разрешить загрузку сотен заблокированных драйверов с известными уязвимостями, в том числе связанных с вредоносным ПО и программами-шифровальщиками. Также он может отключить антивирус и EDR-системы.
Метод позволяет получить данные из изолированных сред VBS, обойти правила управления устройствами, включая групповые политики, и античит-системы на уровне ядра ОС. Атака затрагивает VBS и HVCI. Microsoft использует эти механизмы для защиты важных областей системы даже при компрометации учётной записи администратора.
Исследователи кибербеза указали, что защита ядра Windows зависит от достоверности данных, которые модуль передаёт о себе. Они изучили модули DDR4 и DDR5 и выяснили, что несколько производителей выпускают хотя бы одну линейку памяти без защиты микросхемы от записи. По данным авторов, это не соответствует рекомендациям JEDEC.
Такие линейки занимают более половины рынка высокопроизводительной потребительской памяти и свыше 70% игрового сегмента. Частичная защита от записи у модулей других производителей заблокировала атаку. Проблема относится к конкретной модели, а не к бренду в целом.
Производители получили технические сведения до публикации работы. Microsoft признала проблему, присвоила ей CVE-2026-23670 и выпустила меры защиты в апрельских обновлениях 2026 года. Текущий вариант атаки не работает при включённой Secure Boot. Системы без неё уязвимы, поэтому функцию следует включать на совместимом оборудовании.
