内存曝重大漏洞可绕过Windows防线
IT时代网8月19日消息,英国伯明翰大学与杜伦大学的安全研究团队发现一种名为“Download More RAM”的新型攻击手法,利用内存上的 SPD 芯片瓦解 Windows 11 的 VBS 安全防线,影响全球数亿台 PC。微软已确认漏洞存在并登记为 CVE-2026-23670,并紧急发布补丁进行缓解。
VBS 与硬件强制代码完整性(HVCI)是微软近年来搭建的 Windows 安全基石,借助硬件虚拟化技术建立隔离的安全核心,保护系统密钥、防毒进程与操作系统内核,即便攻击者拿到 Administrator 或 SYSTEM 权限,也难以篡改安全核心内的数据。
研究团队发现,攻击者只需诱导用户执行恶意软件,就能通过系统 MSR 修改内存模组上 SPD 芯片的配置信息。SPD 芯片负责向主板报告内存容量与时序参数,黑客可将其报告的内存容量篡改为实际值的两倍,系统重启后误以为安装了双倍内存,从而产生多余的内存地址。
这些虚拟地址与真实物理内存形成“内存别名”,攻击者借此绕过内核权限限制,建立直通内存底层的后门,攻破 VBS 安全区后直接读取系统内核机密数据,关闭防毒软件与端点检测响应(EDR)系统,最终取得整台设备的最高控制权。
伯明翰大学教授 Tom Chothia 表示,团队已开发出一键式自动化脚本,完成从内存别名建立到系统重启禁用防毒的完整攻击链,全程无需用户交互。
对市面主流 DDR4 与 DDR5 内存的抽样调查显示,大部分 PC 品牌内存的 SPD 芯片完全没有写入保护机制,只有部分入门级内存因不需要挑颗粒体质而采用一次性写入的 SPD 芯片,内容才无法被修改。
微软虽已发布补丁,但漏洞根源涉及消费级内存架构与硬件层的交互逻辑,目前补丁仅能做到部分缓解。要彻底消除此类攻击,还需硬件厂商与微软在内存控制器规范及底层架构保护上做更深入的优化。

注:本文中包含AI辅助创作的内容。