Windows - Binarios revocados

0

Me cuesta creer que la mayoría de los archivos del sistema de Windows no estén firmados. No sé si mi incredulidad proviene de la ingenuidad o porque Windows se usa en entornos seguros en todo el mundo y, por lo tanto, uno esperaría un cierto nivel de atención. (¿Los archivos de firma muestran cuidado? Probablemente no.)

Pero me imagino que esta falta de firma es la razón por la que el estado de revocación de los binarios de tiempo de ejecución firmados no se verifica. Por lo tanto, uno podría tener un binario firmado que haya sido revocado específicamente por cualquier motivo, y a Windows no le importa y lo dejará funcionar. He intentado mejorar esta funcionalidad utilizando AppLocker.

Desde el sitio web, el estado de Microsoft ( enlace ):

  

Sin embargo, si un certificado fue permitido y luego revocado, hay un período de 24 horas antes de que la revocación entre en vigencia.

Si esta declaración se refiere a "permitir" y luego "deshabilitar" una aplicación que usa las reglas de certificado de AppLocker, o el estado de revocación real del binario de AppLocker, no estoy seguro pero ciertamente no puedo hacerlo funcionar.

Este comentario me lleva a la pregunta: ¿No deben firmarse todos los archivos vitales del sistema y deben verificarse sus CRL antes de la ejecución (junto con los archivos binarios de las aplicaciones empresariales especificadas)? ¿Hay productos de software que hagan cumplir este tipo de políticas?

    
pregunta Federer 22.07.2014 - 10:02
fuente

1 respuesta

2

¿Cómo validar la firma? Si puede comprometer los archivos del sistema, es probable que también pueda comprometer las claves públicas de raíz que se utilizan para validar y los archivos seguirán siendo válidos. Los archivos firmados solo ayudan si el sistema es seguro, si los archivos del sistema están dañados, eso ya no es una afirmación verdadera y toda pretensión de seguridad desaparece por la ventana.

Ahora, si está hablando de un arranque seguro y confiable y requiere un kernel y un cargador de arranque con sistema operativo firmado a nivel de EFI, esto es compatible cuando se usa BitLocker, pero la mayoría de los sistemas no se molestan en admitirlo por completo, por lo que puede t está activado de forma predeterminada, ya que la mayoría de los hardware y / o consumidores no pueden o no quieren usarlo.

    
respondido por el AJ Henderson 22.07.2014 - 15:54
fuente

Lea otras preguntas en las etiquetas