
PoC, демонстрирующий подделку подписи кода SHA-1 и отсутствие High Entropy ASLR в установщике CyberGhostVPN, что позволяет обойти доверие и эксплуатировать предсказуемое расположение памяти.
Как и было запрошено, я продемонстрировал обе уязвимости (BA2022 и BA2015) с практическими сценариями эксплуатации и доказательствами PoC, что показывает, как злоумышленник может злоупотребить этими проблемами в реальном контексте. 📌 1. [BA2022] Слабый хеш в подписи кода – демонстрация эксплуатации SHA-1 Хотя оригинальный CyberGhostVPNSetup.exe выглядит подписанным и доверенным, я успешно создал поддельный установщик (fakeCyberGhost.exe), используя самоподписанный сертификат с хешированием SHA-1. ✅ Техническое доказательство: Использовал OpenSSL для генерации поддельного ЦС и сертификата SHA-1 Подписал поддельный бинарный файл с помощью signtool.exe с этим сертификатом Windows по-прежнему помечал его как «Signed» (см. вывод sigcheck) Цепочка подписей была принята, несмотря на подделку с помощью SHA-1 🔥 Влияние на безопасность: Это показывает, что злоумышленник мог бы: Подделать вредоносную нагрузку, используя цепочку сертификатов на основе SHA-1 Имитировать имя вендора и продукт CyberGhost Обмануть пользователей, заставив их установить вредоносное ПО, замаскированное под доверенный установщик Такого рода проблема очень актуальна в атаках на цепочки поставок и сценариях уровня APT, особенно в средах, которые не применяют строгую проверку доверия или политики SmartScreen.




📌 2. [BA2015] Отсутствие High Entropy ASLR – предсказуемый макет памяти Я использовал WinDbg для многократного запуска CyberGhostVPNSetup.exe и заметил, что бинарный файл последовательно загружается по базовым адресам в низкой памяти, например: 0x00C90000 0x00630000 В 64-битных системах правильно скомпилированные бинарные файлы должны загружаться в рандомизированные области высокой памяти (например, 0x00007FF6xxxx0000), когда включен High Entropy ASLR. ✅ Техническое доказательство: Вывод WinDbg показывает низкие, нерандомизированные базовые адреса Подтверждает, что /HIGHENTROPYVA не используется Следовательно, злоумышленники могут предсказать макет памяти Повышает успешность ROP (Return-Oriented Programming) и эксплойтов повреждения памяти


💥 Совокупный бизнес-риск Эти две слабости в сочетании создают опасный сценарий: Обход доверия: недостаток подписи SHA-1 позволяет злоумышленнику подписать поддельный бинарный файл, который Windows принимает как «Signed» Надёжность эксплуатации: предсказуемый макет памяти повышает эксплуатируемость уязвимостей на основе памяти Угроза цепочки поставок: конечные пользователи рискуют установить вредоносное ПО, которое выглядит легитимным 📎 Подтверждающие доказательства Прикреплённые скриншоты: Создание и подпись поддельного сертификата SHA-1 Проверка Sigcheck (показывает «Signed», несмотря на поддельный сертификат) Выводы базовых адресов памяти WinDbg, доказывающие слабость ASLR Каждый шаг был выполнен в чистой среде Windows с использованием официальных инструментов (BinSkim, WinDbg, signtool, OpenSSL) ✅ Заключение Это не просто теоретическая неправильная конфигурация — это практический вектор атаки, который показывает, как мотивированный противник может обойти защиту доверия и памяти. Прикреплённые PoC напрямую демонстрируют эксплуатацию в реальных условиях.