Schützen Sie Ihren PC vor KASLR-Umgehungsbedrohungen im Kernel-Speicher

Sichern Sie Ihren Windows-PC vor KASLR-Bypass-Bedrohungen durch gezielte Überwachung und Maßnahmen. Schützen Sie den Kernel-Speicher und verhindern Sie Malware-Angriffe mit effektiven Strategien.
Der Windows-Kernel verbindet die Hardware Ihres PCs mit dem Betriebssystem. Die standardmäßige Sicherheit macht es äußerst schwierig für Malware, einzudringen. Dennoch nutzen neue Arten von KASLR-Bypass-Bedrohungen LOLDrivers und Cache-Zeitmessungen, um höchste Zugriffsberechtigungen zu umgehen. Während sie ältere Systeme anvisieren, haben diese Angriffe kürzlich auch Windows 11 24H2 betroffen und exponieren den Kernel-Speicher. Hier erfahren Sie, wie Sie diese letzten Sicherheitslücken schließen können.
Warum KASLR-Bypass-Bedrohungen Ihre Aufmerksamkeit erfordern
Der Windows-Kernel steuert den Zugriff auf Systemressourcen wie Speicher, CPU und angeschlossene Geräte. Zum Schutz davon verwendet Windows die Kernel Address Space Layout Randomization (KASLR), die die Speicheradressen randomisiert. Ein Umgehen ist sehr schwierig, was es Malware auf Kernel-Ebene erschwert, einzudringen.
Im Juni 2025 wurde ein HVCI-kompatibler Treiber, eneio64.sys, verwendet, um KASLR auf Windows 11 24H2 zu umgehen. enio64.sys fällt in die Kategorie der Living off the Land (LOLDrivers), die mit einer sogenannten "Low Stub"-Methode kompromittiert werden können.
Hierbei verwenden Malware-Autoren Schätzungen und Speicherscans, um die Basis-Speicheradresse Ihres PCs zu ermitteln. Das Umgehen des Kernels ist ein Gateway zu realen Angriffen, und die Herausforderungen bei der Erkennung deuten auf ein hohes Bedrohungsniveau hin.
Sie können nach solchen Treibern im System32-Ordner suchen. Wenn Sie sie nicht finden, ist das ein gutes Zeichen, da es bedeutet, dass diese Treiber nicht installiert oder entfernt wurden.
Ein weiterer Ausnutzungsversuch, der im Mai 2025 verwendet wurde, nutzte Cache-Zeitmessungen, um den gesamten KASLR-Sicherheitsmechanismus zu umgehen. Hier maßen Angreifer die Zugriffszeiten auf potenzielle Kernel-Adressen innerhalb eines "0xfff"-Bereichs, ohne Berechtigungen wie SeDebugPrivilege zu benötigen.
Natürlich richtete sich dieser Seitenkanalangriff hauptsächlich gegen Windows 10-Systeme und ältere Windows 11-Versionen (21H2, 22H2, 23H2). Deshalb empfehlen wir Windows 11-Nutzern, auf 24H2 oder höher zu migrieren. Wenn Sie auf Probleme mit der 24H2-Kompatibilität stoßen, haben wir erprobte Lösungen, die Sie für ein reibungsloses Upgrade verwenden können.
Behalten Sie LOLDrivers im Auge, um KASLR-Bypass-Bedrohungen zu verhindern
Seit Windows 11 24H2 wurde die Kernel-Sicherheit mit SeDebugPrivilege weiter verstärkt. Dennoch haben Malware-Autoren 2025 begonnen, KASLR-Umgehungstechniken über LOLDrivers auszunutzen, um auf die 24H2-Version von Windows 11 zuzugreifen.
Um herauszufinden, ob Ihr PC Systemtreiber hat, die einer Prüfung bedürfen, öffnen Sie PowerShell im erhöhten Modus und geben Sie folgendes ein:
Get-WindowsDriver -Online | Where-Object {$_.OriginalFileName -match "sys"} | Format-Table OriginalFileName, ProviderNameSobald die Liste angezeigt wird, können Sie nach LOLDrivers Ausschau halten, falls Sie einen Hinweis erhalten. Es gibt viele Beispiele für LOLDrivers, wie MsIo64.sys, nt3.sys oder VBoxTap.sys. Um nach ihnen zu suchen, überprüfen Sie eine universelle Liste solcher Treiber.
Microsoft führt eine aktualisierte Liste blockierter oder veralteter Treiber, einschließlich LOLDrivers. Sie können diese als XML-Datei herunterladen und nach bestimmten Treibern wie enio64.sys suchen, indem Sie:
Get-WindowsDriver -Online | Where-Object {$_.OriginalFileName -match "eneio64.sys"}Die oben beschriebene Methode garantiert, dass Ihr Gerät frei von anfälligen LOLDrivers ist, die einen KASLR-Bypass verursachen könnten. Eine einfachere Möglichkeit, diese Blockliste auf Windows 11/10 anzuwenden, besteht darin, Windows-Sicherheit -> Gerätesicherheit -> Kernisolationsdetails zu öffnen und sicherzustellen, dass Speicherintegrität aktiviert ist.
KASLR-Umgehungstechniken ähneln Winos 4.0-Malware. Beide sind hartnäckig, und die Payload wird in einer Kette bereitgestellt. Das Überprüfen der digitalen Signaturen von Installationsprogrammen und das Aktivieren des Windows-Sicherheitsanwendungs-Schutzes schützt Sie vor solchen Bedrohungen.
Verhindern Sie KASLR-Umgehungen in Windows 10 durch Durchsetzung von SeDebugPrivilege
Seitenkanalangriffe wie Cache-Zeitmessungen sind eine weitere wichtige Quelle für KASLR-Bypass-Bedrohungen. Kernel-Adressen.
werden geleakt, wenn Angreifer verschiedene Techniken verwenden, um den Kernelspeicher direkt zu manipulieren, ohne `SeDebugPrivilege` zu benötigen, was eine strenge Anforderung seit Windows 11 24H2 ist.
Selbst wenn Sie Windows 10 oder eine ältere Windows 11-Version haben, können Sie `SeDebugPrivilege` durchsetzen. Es ist ein einfacher Systemtweak, der Ihren Windows-Kernel gegen Rätselausnutzungen immun macht.
Auf einem Windows 10/11 Pro/Enterprise-Gerät verwenden Sie den Befehl Ausführen, geben Sie secpol.msc ein. Dies öffnet das Fenster für lokale Sicherheitsrichtlinien. Gehen Sie zu Lokale Richtlinien -> Benutzerrechtezuweisung. Doppelklicken Sie auf Debug-Programme.
Wenn für eine bestimmte Benutzergruppe, wie Administratoren, die Debug-Programme aktiviert sind, müssen Sie nichts tun. Andernfalls klicken Sie auf Benutzer oder Gruppe hinzufügen, um es in die Liste aufzunehmen.
Klicken Sie auf Namen überprüfen. Sobald Sie die anderen Benutzernamen auf Ihrem PC hinzugefügt haben, klicken Sie auf OK und dann auf Übernehmen -> OK im vorherigen Bildschirm.
Wenn Sie ein Windows 10/11 Home-Benutzer sind, können Sie auf die lokale Sicherheitsrichtlinie auf Ihrem System nicht zugreifen. In diesem Fall öffnen Sie den Registrierungs-Editor, indem Sie regedit eingeben. Gehen Sie dann zu
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LsaWenn es nicht existiert, fügen Sie einen neuen Schlüssel mit dem Namen Lsa hinzu. Klicken Sie anschließend mit der rechten Maustaste, um einen REG_SZ-Wert namens SeDebugPrivilege zu erstellen. Ändern Sie seinen Wert auf Administrators. Stellen Sie sicher, dass Sie Ihre Registrierung sichern, bevor Sie diese Änderung vornehmen.
Um mit Bedrohungen durch Malware auf Kernel-Ebene wie KASLR-Bypass-Techniken umzugehen, ist es wichtig, die Installation von Treibern zu verhindern, die Windows-Sicherheit nicht zulassen möchte. Wenn Sie nur selten unsigned Treiber installieren müssen, folgen Sie unseren Tipps. Microsoft veröffentlicht häufig Patches, um neu entdeckte Sicherheitsanfälligkeiten zu beheben. Halten Sie Ihren PC aktualisiert und migrieren Sie auf die neueste Windows-Version, das ist selbstverständlich wichtig.

Schreibe einen Kommentar