
Ausnutzungs- und Defense-in-Depth-Minderungsstrategien für die KeePass-Speicherleck-Sicherheitslücke (CVE-2023-32784).
Analyse der CVE-2023-32784-Schwachstelle in KeePass Password Safe (v2.53), Demonstration der Extraktion des Master-Passworts mittels Speicher-Dump, sowie Entwicklung robuster Erkennungs- und Abwehrmaßnahmen.
KeePass verwendet eine benutzerdefinierte SecureTextBoxEx für die Eingabe des Master-Passworts, die für jedes eingegebene Zeichen übrig gebliebene Zeichenfolgenfragmente im Adressraum des Prozesses erzeugt. Durch das Erfassen einer .DMP-Datei des laufenden Prozesses können diese Fragmente zusammengesetzt werden, um das Klartext-Passwort zu rekonstruieren.
Während das Team an den Exploit- und Abwehrphasen zusammenarbeitete, habe ich speziell das Schwachstellendesign und die Erkennungsstrategie unter Verwendung der Windows-Sicherheitsüberwachung entwickelt:
Prozess-Erstellungs-Überwachung (Ereignis-ID 4688): Konfiguration der Gruppenrichtlinie zur Protokollierung aller Prozessausführungen mit vollständigen Befehlszeilenargumenten. Dadurch wurde die genaue Ausführungszeichenfolge des C#-Exploit-Tools (keepass_password_dumper.exe KeePass.DMP) erfolgreich erfasst.
Objektzugriffs-Überwachung (Ereignis-IDs 4663 und 4656): Konfiguration der Dateisystemüberwachung für KeePass.exe und Database.kdbx. Dadurch wurden Warnungen ausgelöst, sobald ein Zugriff auf oder eine Anforderung von Handles für den sensiblen Speicherbereich versucht wurde.
Zugriffskontrolle: Entfernung des Privilegs "Programme debuggen" für Standardbenutzer über die lokale Sicherheitsrichtlinie, um die unbefugte Erstellung von Speicherabbildern auf Betriebssystemebene zu verhindern.
Verschlüsselung: Bereitstellung der BitLocker-Vollfestplattenverschlüsselung mit XTS-AES-128-Bit-Verschlüsselung, um Speicherabbilder und Auslagerungsdateien im Ruhezustand zu schützen.