非常に多くの新しいパッチとアップデートがあるため、セキュアブートはカーネルモードのルートキットの検出にどのように影響しますか?
セキュアブートは、連携して動作するいくつかのコンポーネントで構成されています( https://technet.Microsoft.com/en-us/windows/dn168167.aspx は、さまざまなコンポーネントがどのように動作するかについての私のソースでした)。カーネルモード保護のセキュリティは(ブートローダーから)垂直方向に機能するため、下位レベルが完全に機能する必要があります。
セキュアブート
PCの電源がオンになると、UEFI Biosはブートローダーを検出します。 BIOSは、ブートローダーが信頼できる証明書を使用して署名されているか、ユーザーがブートローダーのデジタル署名を承認した場合にのみ、ブートローダーを実行します。これにより、ブートローダーが理論的に停止され、変更された/非公式のブートローダーが防止されます。ただし、これは、セキュリティが正しく実装されている場合にのみ機能します。少しグーグルで、プログラムがセキュアブートをバイパスできるようにする方法のいくつかのレポートを見つけます。
これらの記事の評価は、演習として読者に残しておきます。さらに、いくつかのマザーボードのUEFI実装のバグを参照する記事があるようです。これらのエクスプロイトが存在すると想定すると、カーネルモードのルートキット保護を含む、すべてのセキュアブート手順が危険にさらされます。
トラステッドブート
早期起動アンチマルウェア(ELAM)
測定ブーツ
これらの潜在的な問題は、セキュアブートが機能しないことを意味するものではありません。機能しているルートキットやUEFIシステムのブートキットへの言及はほとんどありませんでした。さらに、Microsoft Security Intelligence Reports 18または19( https://www.Microsoft.com/security/sir/default.aspx )は、ルートキットやブートキットを報告しません。もちろん、セキュアブートがこれらの問題を修正したという報告には、彼らは何の主張もしていません。