一种名为“下载更多内存”(Download More RAM)的新型攻击方式,能够绕过Windows基于虚拟化的安全(VBS)、削弱由虚拟机监控程序强制执行的代码完整性(HVCI),并禁用微软Defender。微软已将此问题追踪为CVE-2026-23670,并在2026年4月的安全更新中发布了缓解措施。 该攻击利用的是某些消费级DDR4和DDR5内存模块上未受正确保护的SPD数据。SPD(串行存在检测)是存储在内存模块上的配置数据,用于指定系统的容量、速度和工作参数。如果SPD芯片可写,攻击者在拥有本地管理员权限的情况下,就能篡改系统所报告的内存几何信息,使系统误以为某个内存模块的容量比实际物理容量更大。 这种篡改会引发内存别名(memory aliasing)问题:两个不同的物理地址被Windows视为独立位置,但它们实际指向同一块底层内存。通常情况下,这种状态会导致Windows不稳定并触发蓝屏崩溃。研究人员发现,通过Windows启动配置设置,可以保留这部分被别名的内存,让操作系统保持稳定,同时攻击者能够通过交替地址访问同一物理内存。 该技术之所以意义重大,是因为它跨越了VBS本应强制的安全边界。VBS依赖Hyper-V来隔离敏感服务,包括安全内核和代码完整性组件,使其与普通Windows内核隔离。而“下载更多内存”攻击则直接针对原始物理内存,绕过了基于页表、进程权限和虚拟信任级别的保护机制。 研究人员演示了攻击者可以使用修改过的取证内存采集工具读取别名内存,并利用RAM磁盘工具向选定内存区域写入有限数量的数据。虽然这种写入方法不稳定,可能损坏数据,但足以修补安全内核代码完整性库(skci.dll)。微软在4月补丁中通过调整内存管理策略和加强SPD芯片保护来缓解该漏洞,用户应尽快安装更新以降低风险。

打开网易新闻 查看精彩图片