
Strategie di sfruttamento e mitigazione difensiva in profondità per la vulnerabilità di perdita di memoria di KeePass (CVE-2023-32784).
Analizzare la vulnerabilità CVE-2023-32784 in KeePass Password Safe (v2.53), dimostrare l'estrazione della password master tramite dump della memoria e progettare controlli robusti di rilevamento e mitigazione.
KeePass utilizza un SecureTextBoxEx personalizzato per l'inserimento della password master, che genera frammenti di stringa residui nello spazio degli indirizzi del processo per ogni carattere digitato. Acquisendo un file .DMP del processo in esecuzione, questi frammenti possono essere ricombinati per ricostruire la password in chiaro.
Mentre il team ha collaborato alle fasi di sfruttamento e mitigazione, io ho progettato specificamente l'architettura della vulnerabilità e la strategia di rilevamento utilizzando il Windows Security Auditing:
Audit di Creazione Processi (Event ID 4688): Configurata la Criteri di Gruppo per registrare tutte le esecuzioni di processi con argomenti della riga di comando completi. Ciò ha catturato con successo la stringa esatta di esecuzione dello strumento di sfruttamento C# (keepass_password_dumper.exe KeePass.DMP).
Audit di Accesso agli Oggetti (Event ID 4663 & 4656): Configurato l'audit del file system per KeePass.exe e Database.kdbx. Ciò ha attivato avvisi ogni volta che veniva tentato un accesso o una richiesta di handle allo spazio di memoria sensibile.
Controllo degli Accessi: Rimossa l'autorizzazione "Programmi di debug" dagli utenti standard tramite Criteri di Sicurezza Locali per prevenire la creazione non autorizzata di dump della memoria a livello di sistema operativo.
Crittografia: Distribuita la crittografia completa del disco con BitLocker utilizzando la crittografia XTS-AES a 128 bit per proteggere i dump della memoria e i file di paging a riposo.