Stratégies d'exploitation et d'atténuation en profondeur pour la vulnérabilité de fuite mémoire de KeePass (CVE-2023-32784).
Analyser la vulnérabilité CVE-2023-32784 dans KeePass Password Safe (v2.53), démontrer l'extraction du mot de passe maître via le vidage mémoire, et concevoir des contrôles robustes de détection et d'atténuation.
KeePass utilise un SecureTextBoxEx personnalisé pour la saisie du mot de passe maître, ce qui génère des fragments de chaîne résiduels dans l'espace d'adressage du processus pour chaque caractère tapé. En capturant un fichier .DMP du processus en cours d'exécution, ces fragments peuvent être assemblés pour reconstituer le mot de passe en clair.
Tandis que l'équipe collaborait sur les phases d'exploitation et d'atténuation, j'ai spécifiquement conçu la conception de la vulnérabilité et la stratégie de détection en utilisant l'audit de sécurité Windows :
Audit de création de processus (ID d'événement 4688) : Configuration de la stratégie de groupe pour journaliser toutes les exécutions de processus avec les arguments de ligne de commande complets. Cela a permis de capturer avec succès la chaîne d'exécution exacte de l'outil d'exploitation C# (keepass_password_dumper.exe KeePass.DMP).
Audit d'accès aux objets (ID d'événement 4663 et 4656) : Configuration de l'audit du système de fichiers pour KeePass.exe et Database.kdbx. Cela a déclenché des alertes chaque fois qu'une tentative était faite pour accéder ou demander des handles à l'espace mémoire sensible.
Contrôle d'accès : Suppression du privilège « Déboguer des programmes » des utilisateurs standard via la stratégie de sécurité locale pour empêcher la création non autorisée de dumps mémoire au niveau du système d'exploitation.
Chiffrement : Déploiement du chiffrement de lecteur BitLocker utilisant le chiffrement XTS-AES 128 bits pour protéger les dumps mémoire et les fichiers d'échange au repos.