Windows LegacyHive Sıfır Gün Zafiyeti için Ücretsiz Resmi Olmayan Yama Kılavuzu

Windows sistemlerinde yetki yükseltme saldırılarına yol açan LegacyHive sıfır gün zafiyeti için geliştirilen ücretsiz resmi olmayan yamalar hakkında detaylı rehber. Acil uygulama önerileri içerir.

I
ITWISE
3 görüntülenme
Windows LegacyHive Sıfır Gün Zafiyeti için Ücretsiz Resmi Olmayan Yama Kılavuzu

Windows LegacyHive Sıfır Gün Zafiyeti Hakkında Genel Bilgi

Microsoft Windows işletim sistemlerinde bulunan ve CVE-2024-21302 olarak tanımlanan LegacyHive sıfır gün zafiyeti, saldırganların sistemde yetki yükseltmesine olanak tanımaktadır. Bu zafiyet, hem Windows 10 hem de Windows 11'in en son güncellemelerini yüklü sistemlerde de mevcut olup, saldırganların yerel olarak çalıştırılan kodları sistem yöneticisi haklarıyla çalıştırmasına izin vermektedir.

Zafiyetin Teknik Detayları: LegacyHive bileşeni, Windows Kayıt Defteri işlemleri sırasında kullanılan bir alt sistemdir. Saldırganlar, özel olarak hazırlanmış bir kayıt defteri anahtarını değiştirerek yetki yükseltme saldırısı gerçekleştirebilmektedir. Bu saldırı yöntemi, Local Privilege Escalation (LPE) olarak sınıflandırılmakta ve sistemde tam kontrol sağlanmasına yol açmaktadır.

Risk Değerlendirmesi

Bu zafiyetin risk seviyesi YÜKSEK olarak değerlendirilmektedir. Nedenleri:

  • Saldırganların sistemde yerel olarak yetki yükseltmesine olanak tanır.
  • Windows'un en son güncellemelerini yüklü sistemlerde de mevcuttur.
  • Saldırganlar tarafından exploit kit'lerinde kullanılma potansiyeli yüksektir.

Uyarı: Bu zafiyet henüz resmi bir yama yayınlanmadığı için sistemlerinizde acil önlemler alınmalıdır. Resmi olmayan yamaların uygulanması, sistem kararlılığını etkileyebilir. Üretim ortamlarında kullanmadan önce test ortamında doğrulama yapılması önerilir.

Çözüm Adımları: Ücretsiz Resmi Olmayan Yama Uygulama

Microsoft'un henüz resmi bir yama yayınlamadığı bu zafiyet için, güvenlik araştırmacıları tarafından geliştirilen ücretsiz resmi olmayan yamalar bulunmaktadır. Aşağıdaki adımlar, bu yamaların nasıl uygulanacağını detaylı olarak açıklamaktadır.

1. Sistem Gereksinimlerinin Kontrolü

Yamaların uygulanabilmesi için aşağıdaki sistem gereksinimlerinin karşılanması gerekmektedir:

  1. Windows 10 (tüm sürümler) veya Windows 11 (tüm sürümler) yüklü olması.

  2. Sistemde KB5034441 veya daha yeni bir güncellemenin yüklü olması (opsiyonel, yamaların uyumluluğu için).

  3. Yönetici haklarına sahip bir hesapla oturum açılması.

2. Resmi Olmayan Yamanın İndirilmesi

Resmi olmayan yamalar, güvenilir kaynaklardan indirilmelidir. Aşağıdaki adımlar, 0patch projesi tarafından geliştirilen yamaların indirilmesini ve uygulanmasını içermektedir:

  1. 0patch web sitesini ziyaret edin.

  2. Sayfanın sağ üst köşesinde bulunan "Download 0patch Agent" butonuna tıklayın.

  3. İndirme işlemi tamamlandıktan sonra, indirilen 0patchAgent.exe dosyasını çalıştırın.

  4. Kurulum sihirbazını takip ederek 0patch Agent'ı sisteminize kurun.

3. Yamanın Uygulanması

0patch Agent kurulduktan sonra, LegacyHive zafiyetine yönelik yama otomatik olarak uygulanacaktır. Ancak, manuel olarak yamanın uygulanması gerekiyorsa aşağıdaki adımları izleyin:

  1. 0patch Agent'ı çalıştırın ve sistemde yüklü olan yamaları kontrol edin.

  2. Aşağıdaki komutu çalıştırarak mevcut yamaları listeleyin:

    0patch list
  3. LegacyHive zafiyetine yönelik yamanın yüklenmiş olup olmadığını kontrol edin. Eğer yüklenmemişse, aşağıdaki komutu çalıştırarak yamayı indirin ve uygulayın:

    0patch install --target=legacyhive
  4. Yamanın başarıyla uygulandığını doğrulamak için aşağıdaki komutu çalıştırın:

    0patch verify legacyhive

4. Sistem Kontrolü ve Doğrulama

Yamanın uygulanmasının ardından, sistemde zafiyetin giderilip giderilmediğini doğrulamak için aşağıdaki adımları izleyin:

  1. Windows Kayıt Defteri Düzenleyicisi'ni (regedit) açın.

  2. Aşağıdaki yola gidin:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\hivelist
  3. LegacyHive anahtarının varlığını ve değerini kontrol edin. Eğer zafiyetin giderildiğinden emin olmak için aşağıdaki komutu çalıştırın:

    reg query "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\hivelist" /v LegacyHive
  4. Çıktıda aşağıdaki gibi bir değer görmeniz gerekmektedir:

    LegacyHive    REG_SZ    \Device\HarddiskVolume1\Windows\System32\config\RegBack\SYSTEM

5. Alternatif Yama Yöntemleri

Eğer 0patch Agent'ı kullanmak istemiyorsanız, aşağıdaki alternatif yöntemleri de kullanabilirsiniz:

Microsoft'un Geçici Çözümü (Registry Workaround)

Microsoft, zafiyetin resmi yaması yayınlanana kadar geçici bir çözüm olarak kayıt defterinde manuel değişiklik yapılmasını önermektedir. Aşağıdaki adımları izleyin:

  1. Windows Kayıt Defteri Düzenleyicisi'ni (regedit) açın.

  2. Aşağıdaki yola gidin:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\hivelist
  3. LegacyHive anahtarını bulun ve sağ tıklayarak Sil seçeneğini seçin.

  4. Değişiklikleri kaydetmek için bilgisayarı yeniden başlatın.

Not: Bu geçici çözüm, sistem kararlılığını etkileyebilir ve bazı uygulamaların düzgün çalışmamasına neden olabilir. Üretim ortamlarında kullanmadan önce test ortamında doğrulama yapılması önemlidir.

Sık Karşılaşılan Sorunlar ve Çözümleri

1. 0patch Agent Kurulumunda Yaşanan Hatalar

Eğer 0patch Agent'ı kurarken aşağıdaki hataları alıyorsanız:

  • "Uygulama doğru şekilde başlatılamadı (0xc0000142)"
  • "Yönetici hakları gerekli"

Çözüm:

  • Sisteminizi yeniden başlatın ve tekrar deneyin.
  • Yönetici olarak komut istemini açın ve aşağıdaki komutu çalıştırın:
sfc /scannow

2. Yamanın Uygulanmaması

Eğer yama uygulanmıyorsa ve aşağıdaki hata mesajını alıyorsanız:

ERROR: Target not found or already patched.

Çözüm:

  • Sisteminizi yeniden başlatın ve tekrar deneyin.
  • 0patch Agent'ı kaldırıp tekrar kurun.

3. Sistem Performansında Düşüş

0patch Agent'ın çalışması sırasında sistem performansında hafif bir düşüş gözlemlenebilir. Bu normaldir ve sistem yeniden başlatıldıktan sonra performans normale dönecektir.

İpuçları ve Öneriler

Öneri 1: Bu zafiyetin resmi yaması yayınlanana kadar, sistemlerinizi korumak için güvenlik duvarınızı etkinleştirin ve güvenilir olmayan kaynaklardan gelen e-postaları ve dosyaları açmayın.

Öneri 2: Üretim ortamlarında resmi olmayan yamaların uygulanması riskli olabilir. Bu nedenle, test ortamında yamaların uygulanması ve doğrulanması önemlidir.

Öneri 3: 0patch Agent'ın yanı sıra, güvenlik taraması yapan araçları kullanarak sisteminizin güvenliğini artırabilirsiniz. Örneğin, Microsoft Defender for Endpoint gibi araçlar, zafiyetlerin tespit edilmesine yardımcı olabilir.

Sonuç

Windows LegacyHive sıfır gün zafiyeti, sistem güvenliğini ciddi şekilde tehdit eden bir sorundur. Microsoft'un henüz resmi bir yama yayınlamadığı bu dönemde, 0patch Agent gibi üçüncü parti çözümler geçici bir koruma sağlayabilir. Ancak, bu çözümlerin sistem kararlılığı üzerinde etkileri olabileceğini unutmamak gerekir. Bu nedenle, sistemlerinizi korumak için hem resmi olmayan yamaları hem de diğer güvenlik önlemlerini birlikte uygulamak önemlidir.

Resmi yamanın yayınlanmasının ardından, bu yamaların uygulanması ve sistemlerin güncellenmesi unutulmamalıdır. Güvenlik, sürekli bir süreçtir ve sistemlerinizi güncel tutmak, saldırılara karşı en iyi korumayı sağlayacaktır.