Исследователи выявили способ обхода защиты Windows 11 через модуль ОЗУ

3 мин
20
1
21 августа 2026

Исследователи Бирмингемского университета и Университета Дарема нашли способ обойти защитные механизмы Windows 11 без вскрытия корпуса и изменения компьютера. Для атаки нужен привилегированный доступ к системе. Метод назвали Download More RAM. Он направлен на микросхему конфигурации модулей DIMM, планок ОЗУ. Она хранит данные об объёме модуля и его параметрах. В части модулей эти данные можно изменить программно, поскольку защита от записи отсутствует.

После подмены компьютер может определить объём ОЗУ больше фактического. Дополнительные адреса не ведут к новой памяти, а указывают на уже используемые участки. Так создаются разные адреса для одних данных. Это позволяет обращаться к памяти в обход разделения, которое обеспечивают Windows и процессор.

Исследователи получили доступ к изолированным областям, включая память, к которой не должна обращаться сама ОС. Атакующий может разрешить загрузку сотен заблокированных драйверов с известными уязвимостями, в том числе связанных с вредоносным ПО и программами-шифровальщиками. Также он может отключить антивирус и EDR-системы.

Метод позволяет получить данные из изолированных сред VBS, обойти правила управления устройствами, включая групповые политики, и античит-системы на уровне ядра ОС. Атака затрагивает VBS и HVCI. Microsoft использует эти механизмы для защиты важных областей системы даже при компрометации учётной записи администратора.

Исследователи кибербеза указали, что защита ядра Windows зависит от достоверности данных, которые модуль передаёт о себе. Они изучили модули DDR4 и DDR5 и выяснили, что несколько производителей выпускают хотя бы одну линейку памяти без защиты микросхемы от записи. По данным авторов, это не соответствует рекомендациям JEDEC.

Такие линейки занимают более половины рынка высокопроизводительной потребительской памяти и свыше 70% игрового сегмента. Частичная защита от записи у модулей других производителей заблокировала атаку. Проблема относится к конкретной модели, а не к бренду в целом. 

Производители получили технические сведения до публикации работы. Microsoft признала проблему, присвоила ей CVE-2026-23670 и выпустила меры защиты в апрельских обновлениях 2026 года. Текущий вариант атаки не работает при включённой Secure Boot. Системы без неё уязвимы, поэтому функцию следует включать на совместимом оборудовании.

Важное по теме
Новости
Читать 2 минуты
21.08.2026
Новый сценарий схемы «Мамонт» принёс злоумышленникам более 3,7 млн рублей за пять дней
Новости
Читать 3 минуты
21.08.2026
Продавцы объединяют доступы, вредоносное ПО и сервисы в одном предложении
Какие путешествия выбирают кибербезопасники
Тренды
Читать 6 минут
21.08.2026
От Байкала до Антарктиды
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000