CVE-2021-36934

HIGH(7.8)KEVWahrscheinlich ausgenutzt

Microsoft Windows SAM Local Privilege Escalation Vulnerability

Beschreibung

CVE-2021-36934, auch bekannt als "HiveNightmare" oder "SeriousSAM", ist eine Schwachstelle mit dem Schweregrad HIGH für Privilegieneskalation in Microsoft Windows 10, die es einem lokalen Benutzer ermöglicht, die Security Account Manager (SAM) Datenbankdatei zu lesen, wenn eine Volume Shadow Copy (VSS) verfügbar ist. Der Fehler resultiert aus zu permissiven Zugriffssteuerungslisten (ACLs) auf Systemdateien einschließlich der SAM-, SYSTEM- und SECURITY-Registrierungshives, wodurch jeder authentifizierte Benutzer diese sensiblen Dateien lesen und Passwort-Hashes extrahieren kann. Mit einem CVSS-3.1-Score von 7,8 und einem EPSS-Score von 0,9056 (99,6. Perzentile) weist diese Schwachstelle extrem hohe Ausnutzungsaktivität auf. Sie ist im CISA Known Exploited Vulnerabilities (KEV) Katalog mit einer Behebungsfrist bis zum 24. Februar 2022 gelistet, wobei keine spezifische Ransomware-Assoziation dokumentiert ist.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
10. Februar 2022
Fälligkeitsdatum
24. Februar 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1809< 10.0.17763.2114
microsoftwindows 10 1909< 10.0.18363.1734
microsoftwindows 10 2004< 10.0.19041.1165
microsoftwindows 10 20h2< 10.0.19042.1165
microsoftwindows 10 21h1< 10.0.19043.1165

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Unsachgemäße Zugriffskontrolle auf Systemdateien

Schwachstellen durch unsachgemäße Zugriffskontrolle treten auf, wenn das Betriebssystem oder eine Anwendung zu permissive Berechtigungen für sensible Dateien, Verzeichnisse oder Ressourcen zuweist, wodurch unautorisierte Benutzer geschützte Daten lesen, modifizieren oder ausführen können. Im Kontext der Betriebssystemsicherheit sind die Zugriffssteuerungslisten (ACLs) auf Systemdateien eine fundamentale Sicherheitsgrenze — sie bestimmen, welche Benutzerkonten auf kritische Systemdaten zugreifen können. Bei Fehlkonfiguration dieser ACLs kann das gesamte Sicherheitsmodell des Betriebssystems untergraben werden.

Bei CVE-2021-36934 enthalten mehrere Windows-10-Builds zu permissive ACLs auf den SAM- (Security Account Manager), SYSTEM- und SECURITY-Registrierungshive-Dateien in C:\Windows\System32\config\. Diese Dateien enthalten Passwort-Hashes, zwischengespeicherte Anmeldedaten, Maschinenkontogeheimnisse und Sicherheitsrichtliniendaten. Unter normalen Umständen sind diese Dateien durch das Betriebssystem gesperrt und nur von SYSTEM lesbar. Die permissiven ACLs erlauben jedoch jedem authentifizierten Benutzer, diese Dateien aus Volume Shadow Copies (VSS-Snapshots) zu lesen, die nicht demselben Dateisperr-Schutz unterliegen. Dies bedeutet, dass jeder lokale Benutzer mit einem Standardkonto die vollständige SAM-Datenbank extrahieren kann. Weitere Informationen finden Sie bei MITRE CWE-Ressourcen.

Auswirkungsanalyse

CVE-2021-36934 hat einen CVSS-3.1-Score von 7,8 (HIGH) mit unverändertem Scope und spiegelt schwerwiegende Auswirkungen auf die Sicherheitslage des lokalen Systems wider.

Vertraulichkeit (High): Die bedeutendste Auswirkung betrifft die Vertraulichkeit. Ein Angreifer kann die SAM-Datenbank mit NTLM-Passwort-Hashes aller lokalen Benutzerkonten lesen, den SYSTEM-Hive mit dem Maschinenkontopasswort und gespeicherten Anmeldedaten sowie den SECURITY-Hive mit zwischengespeicherten Domain-Anmeldedaten und Sicherheitsrichtlinien. Diese Daten ermöglichen Offline-Passwort-Cracking, Pass-the-Hash-Angriffe gegen andere Systeme und die Extraktion gespeicherter Domain-Kontoanmeldedaten. In Unternehmensumgebungen kann die Extraktion des Maschinenkonten-Hashes Silver-Ticket- und andere Active-Directory-Angriffe ermöglichen.

Integrität (High): Obwohl die Schwachstelle selbst nur Lesezugriff auf Systemdateien bietet, ermöglichen die erhaltenen Anmeldedaten einem Angreifer die Eskalation auf SYSTEM- oder Administrator-Privilegien, wonach beliebige Dateien oder Systemeinstellungen modifiziert werden können. Extrahierte Passwort-Hashes können in Pass-the-Hash-Angriffen verwendet werden, um sich als Administrator zu authentifizieren, Backdoors zu installieren, Sicherheitsrichtlinien zu modifizieren und Audit-Protokolle zu manipulieren.

Verfügbarkeit (High): Mit Administrator- oder SYSTEM-Zugriff durch Anmeldedaten-Extraktion kann ein Angreifer jeden Dienst stören, Prozesse beenden, Dateien löschen oder das System funktionsunfähig machen. Die Möglichkeit, Sicherheitskonfigurationen zu modifizieren, ermöglicht auch persistenten Denial-of-Service durch Richtlinienänderungen, die legitime Administratoren aussperren.

Scope (Unchanged): Der Scope ist unverändert, da die Auswirkung innerhalb des Windows-Betriebssystems liegt. Aus der SAM-Datenbank extrahierte Anmeldedaten können jedoch durch Pass-the-Hash- und Credential-Reuse-Angriffe für Angriffe auf andere Netzwerksysteme verwendet werden. Der EPSS-Score von 0,9056 in der 99,6. Perzentile bestätigt, dass diese Schwachstelle zu den am aktivsten ausgenutzten in der aktuellen Bedrohungslandschaft gehört.

Exploit-Reifegrad

Aktive Ausnutzung: CVE-2021-36934 wird seit der öffentlichen Bekanntgabe im Juli 2021 aktiv ausgenutzt. Die Schwachstelle erlangte schnell Aufmerksamkeit, da die Ausnutzung nur Standard-Benutzerrechte und ein einfaches Kommandozeilen-Tool erfordert. CISA nahm sie am 10. Februar 2022 in den KEV-Katalog auf und bestätigte damit dokumentierte Ausnutzung in der Praxis.

Ransomware-Bezug: Der CISA-KEV-Katalog weist keine spezifische Ransomware-Assoziation für CVE-2021-36934 aus. Die bereitgestellte Privilegieneskalationsfähigkeit ist jedoch ein kritischer Enabler für Ransomware-Operationen, da Angreifer üblicherweise erhöhte Privilegien benötigen, um Dateien systemweit zu verschlüsseln und Sicherheitsprodukte zu deaktivieren.

Öffentliche Exploits: Ein vollständiges Exploit-Tool namens "HiveNightmare" (auch bekannt als "SeriousSAM") ist auf Packet Storm Security öffentlich verfügbar. Dieses Tool automatisiert die Extraktion von SAM-, SYSTEM- und SECURITY-Hive-Dateien aus VSS-Shadow-Copies und macht die Ausnutzung trivial einfach.

EPSS-Kontext: Der EPSS-Score von 0,9056 in der 99,6. Perzentile zeigt nahezu sichere Ausnutzungsaktivität. Die Kombination aus trivialen Ausnutzungsanforderungen, dem hohen Wert extrahierter Anmeldedaten und der weiten Verbreitung betroffener Windows-10-Versionen treibt diesen extremen Score.

KEV-Behebungsfrist: CISA legte eine Behebungsfrist auf den 24. Februar 2022 fest. Organisationen, die betroffene Windows-10-Builds ohne Sicherheitsupdate und ACL-Behebung betreiben, bleiben einem kritischen Risiko ausgesetzt.

Behebung

  1. Microsoft-Sicherheitsupdate für CVE-2021-36934 installieren. Wenden Sie das kumulative Sicherheitsupdate gemäß Microsofts Advisory für Windows 10 Versionen 1809, 1909, 2004, 20H2 und 21H1 an. Das Update korrigiert die ACLs auf den SAM-, SYSTEM- und SECURITY-Registrierungshive-Dateien, um den Zugriff auf SYSTEM zu beschränken.

  2. Bestehende Volume Shadow Copies nach dem Patchen löschen. Das Sicherheitsupdate korrigiert die ACLs auf aktiven Systemdateien, behebt aber nicht Shadow Copies, die erstellt wurden, während die Schwachstelle bestand. Löschen Sie alle bestehenden VSS-Shadow-Copies mit dem Befehl vssadmin delete shadows /all /quiet. Erstellen Sie danach einen neuen Wiederherstellungspunkt, um die Systemwiederherstellungsfähigkeit aufrechtzuerhalten.

  3. ACLs auf System-Registrierungshives manuell überprüfen und korrigieren. Überprüfen Sie nach dem Update, dass die ACLs auf den Dateien C:\Windows\System32\config\SAM, SYSTEM und SECURITY den Lesezugriff nur auf SYSTEM und Administratoren beschränken. Verwenden Sie icacls C:\Windows\System32\config\SAM, um die aktuellen Berechtigungen zu inspizieren.

  4. Alle lokalen Kontopasswörter auf betroffenen Systemen rotieren. Gehen Sie davon aus, dass Passwort-Hashes für alle lokalen Konten auf betroffenen Systemen möglicherweise kompromittiert wurden. Ändern Sie die Passwörter aller lokalen Benutzerkonten, insbesondere des lokalen Administrator-Kontos. Bei domänenverbundenen Maschinen erwägen Sie das Zurücksetzen des Maschinenkontopassworts und die Rotation zwischengespeicherter Domain-Anmeldedaten.

  5. Systeme auf Indikatoren der Anmeldedaten-Extraktion prüfen. Überprüfen Sie Sicherheitsereignisprotokolle auf verdächtige Zugriffsmuster auf SAM-bezogene Dateien und VSS-Shadow-Copies. Überwachen Sie Lateral Movement unter Verwendung lokaler Kontoanmeldedaten durch Pass-the-Hash-Angriffe. Prüfen Sie auf nicht autorisierte Nutzung von Tools wie secretsdump, mimikatz oder HiveNightmare.

  6. Anmeldedaten-Diebstahl-Erkennung und -Überwachung implementieren. Setzen Sie Erkennungsregeln für SAM-Datenbank-Extraktionstechniken ein, einschließlich der Überwachung von vssadmin- und wmic shadowcopy-Befehlen, die von Nicht-Administratoren ausgeführt werden, Zugriff auf VSS-Mount-Punkte durch Standard-Benutzerkonten und Extractions-Tools, die auf Endpunkten heruntergeladen oder ausgeführt werden.

Technische Details

CVE-2021-36934 ist eine lokale Privilegieneskalations-Schwachstelle in Microsoft Windows 10, die durch zu permissive Zugriffssteuerungslisten (ACLs) auf kritischen Systemdateien verursacht wird. Konkret haben die SAM- (Security Account Manager), SYSTEM- und SECURITY-Registrierungshive-Dateien in C:\Windows\System32\config\ ACLs, die der Gruppe BUILTIN\Users Lesezugriff gewähren, anstatt den Zugriff auf SYSTEM und Administratoren zu beschränken.

Im Normalbetrieb sind diese Dateien durch den Betriebssystem-Kernel gesperrt und können von Benutzerprozessen nicht direkt geöffnet werden, selbst mit Leseberechtigungen. Der Volume Shadow Copy Service (VSS) erstellt jedoch Point-in-Time-Snapshots des Systemvolumes, die diese Dateien enthalten. Shadow Copies unterliegen nicht dem Dateisperr-Mechanismus des Kernels, wodurch die permissiven ACLs jedem authentifizierten Benutzer ermöglichen, die SAM-, SYSTEM- und SECURITY-Dateien aus VSS-Snapshots zu lesen.

Der CVSS-3.1-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) spiegelt einen lokalen Angriffsvektor wider, der niedrige Privilegien und keine Benutzerinteraktion erfordert. Die Angriffskomplexität ist niedrig, da die einzige Voraussetzung die Existenz mindestens einer VSS-Shadow-Copy ist, die auf Systemen mit aktivierter Systemwiederherstellung (Standard) üblich ist. Die Ausnutzung umfasst das Aufzählen von VSS-Shadow-Copies, deren Zugriff und das Kopieren der Registrierungshive-Dateien für Offline-Analyse.

Die extrahierte SAM-Datei enthält NTLM-Passwort-Hashes für alle lokalen Konten, die offline geknackt oder direkt in Pass-the-Hash-Angriffen verwendet werden können. Die SYSTEM-Datei enthält den Boot-Key zur Entschlüsselung der SAM-Hashes, und die SECURITY-Datei enthält zwischengespeicherte Domain-Anmeldedaten und LSA-Secrets. Die Grundursache ist eine ACL-Regression, die in Windows-10-Builds eingeführt wurde, bei denen die Systemdateiberechtigungen versehentlich bei einem Windows-Update gelockert wurden.

Häufig gestellte Fragen

Was ist CVE-2021-36934 (HiveNightmare)?

CVE-2021-36934, auch "HiveNightmare" oder "SeriousSAM" genannt, ist eine Privilegieneskalations-Schwachstelle in Windows 10, die jedem lokalen Benutzer das Lesen der SAM-Datenbank mit Passwort-Hashes aller lokalen Konten ermöglicht. Die Schwachstelle resultiert aus zu permissiven Dateiberechtigungen (ACLs) auf den SAM-, SYSTEM- und SECURITY-Registrierungshive-Dateien in Kombination mit der Möglichkeit, über Volume Shadow Copy-Snapshots auf diese Dateien zuzugreifen. Sie hat einen CVSS-3.1-Score von 7,8 (HIGH) und einen EPSS-Score von 0,9056 (99,6. Perzentile).

Welche Windows-Versionen sind von CVE-2021-36934 betroffen?

CVE-2021-36934 betrifft Windows 10 Versionen 1809, 1909, 2004, 20H2 und 21H1. Die Schwachstelle wurde durch eine ACL-Regression in Windows-10-Updates eingeführt. Frühere Windows-Versionen (Windows 7, Windows 8.1) und Windows-Server-Versionen sind in der Regel nicht betroffen, da sie restriktive ACLs auf den System-Registrierungshive-Dateien beibehalten. Benutzer sollten ihre spezifische Build-Nummer anhand von Microsofts Advisory überprüfen.

Was kann ein Angreifer mit CVE-2021-36934 tun?

Ein Angreifer, der CVE-2021-36934 ausnutzt, kann die vollständige SAM-Datenbank mit NTLM-Passwort-Hashes aller lokalen Konten, zwischengespeicherte Domain-Anmeldedaten, Maschinenkontogeheimnisse und LSA-Secrets extrahieren. Diese Anmeldedaten ermöglichen Offline-Passwort-Cracking, Pass-the-Hash-Angriffe gegen das lokale System und andere Netzwerkhosts sowie potenziell Active-Directory-Angriffe. Das öffentlich verfügbare HiveNightmare-Tool macht die Ausnutzung trivial einfach.

Wie behebe ich CVE-2021-36934 vollständig?

Die vollständige Behebung erfordert drei Schritte: Erstens installieren Sie das Microsoft-Sicherheitsupdate, das die Datei-ACLs korrigiert. Zweitens löschen Sie alle bestehenden Volume Shadow Copies mit vssadmin delete shadows /all /quiet, da vor dem Patch erstellte Shadow Copies weiterhin Dateien mit permissiven ACLs enthalten. Drittens erstellen Sie einen neuen Systemwiederherstellungspunkt. Zusätzlich sollten Sie alle lokalen Kontopasswörter auf betroffenen Systemen rotieren und auf Anzeichen früherer Anmeldedaten-Extraktion prüfen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score67.25%
EPSS-Perzentil99.2%

Daten

Veröffentlicht22. Juli 2021
Zuletzt geändert10. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.