VulnCity

قابلیت‌های امنیتی Windows Server 2025

نویسنده: یاسین عابدینی · دسته: Blue-Team · تاریخ انتشار: ۱۴۰۵/۶/۱۶

Windows Server 2025 چه قابلیت‌های امنیتی دارد؟

مقدمه

امنیت در زیرساخت‌های Windows Server همیشه یکی از مهم‌ترین موضوعات برای تیم‌های IT و امنیت بوده است. بسیاری از حملات مدرن علیه سرورها نه از طریق یک Exploit پیچیده، بلکه با سوءاستفاده از Credentialهای سرقت‌شده، پروتکل‌های قدیمی، تنظیمات ناامن، سرویس‌های غیرضروری و ضعف‌های موجود در مسیر اجرای کد انجام می‌شوند.

مایکروسافت در Windows Server 2025 تلاش کرده است بخش قابل‌توجهی از این مشکلات را در سطح سیستم‌عامل کاهش دهد. فلسفه کلی این نسخه را می‌توان حرکت از مدل Security as an Option به سمت Security by Default دانست؛ یعنی برخی از مکانیزم‌هایی که در نسخه‌های قبلی نیازمند پیکربندی دستی بودند، در Windows Server 2025 با پیش‌فرض‌های امن‌تری ارائه شده‌اند.

Windows Server 2025 در تاریخ 1 نوامبر 2024 به‌صورت عمومی منتشر شد و یک نسخه Long-Term Servicing Channel یا LTSC محسوب می‌شود.

در این مقاله مهم‌ترین قابلیت‌های امنیتی Windows Server 2025 را بررسی می‌کنیم و علاوه بر توضیح عملکرد آن‌ها، از دیدگاه یک تیم دفاعی و Red Team نیز بررسی خواهیم کرد که این تغییرات چه اثری بر حملات رایج دارند.


مهم‌ترین تغییرات امنیتی Windows Server 2025

اگر بخواهیم مهم‌ترین تغییرات امنیتی این نسخه را در چند دسته خلاصه کنیم، می‌توان به موارد زیر اشاره کرد:

  • Virtualization-Based Security یا VBS

  • Memory Integrity یا HVCI

  • Credential Guard

  • LSA Protection

  • App Control for Business

  • Security Baselineهای جدید

  • سخت‌گیری بیشتر در SMB

  • SMB Signing

  • SMB Encryption

  • SMB over QUIC

  • قابلیت Block کردن NTLM روی SMB Client

  • SMB Authentication Rate Limiter

  • سخت‌گیری بیشتر در LDAP

  • LDAP Signing و Channel Binding

  • حذف یا کاهش وابستگی به پروتکل‌های قدیمی

  • بهبود مکانیزم‌های امنیتی Hyper-V و Secured-core Server

  • Hotpatch برای کاهش نیاز به Restart در برخی سناریوها

در ادامه هرکدام را بررسی می‌کنیم.


1. Virtualization-Based Security یا VBS

یکی از مهم‌ترین زیرساخت‌های امنیتی Windows Server 2025، Virtualization-Based Security یا VBS است.

VBS با استفاده از قابلیت‌های Virtualization پردازنده مانند Intel VT-x یا AMD-V، بخشی از محیط امنیتی سیستم‌عامل را در یک محیط ایزوله به نام Virtual Secure Mode یا VSM اجرا می‌کند.

ایده اصلی ساده است:

حتی اگر مهاجم بتواند به سیستم‌عامل اصلی دسترسی پیدا کند، نباید بتواند به تمام داده‌ها و مکانیزم‌های امنیتی موجود در محیط ایزوله دسترسی داشته باشد.

به زبان ساده، VBS یک مرز امنیتی اضافه بین سیستم‌عامل عادی و برخی داده‌ها و قابلیت‌های حساس ایجاد می‌کند.

قابلیت‌هایی مانند:

  • Credential Guard

  • Memory Integrity / HVCI

  • برخی مکانیزم‌های امنیتی مبتنی بر Hypervisor

از این زیرساخت استفاده می‌کنند.

بنابراین VBS را می‌توان یکی از پایه‌های اصلی معماری امنیتی مدرن Windows Server دانست.

بررسی وضعیت VBS

برای مشاهده وضعیت VBS می‌توان از PowerShell استفاده کرد:

(Get-CimInstance Win32_DeviceGuard `
-Namespace root\Microsoft\Windows\DeviceGuard).VirtualizationBasedSecurityStatus

مقادیر مهم:

0 = Disabled
1 = Enabled but not running
2 = Running

اگر مقدار 2 باشد، VBS در حال اجرا است.

فعال‌سازی VBS

در محیط‌های آزمایشگاهی می‌توان VBS را از طریق Registry فعال کرد:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" `
/v "EnableVirtualizationBasedSecurity" `
/t REG_DWORD `
/d 1 `
/f

سپس سیستم را Restart کنید:

Restart-Computer -Force

در محیط Production بهتر است VBS از طریق Group Policy، Intune یا مکانیزم‌های مدیریت متمرکز سازمانی پیکربندی شود.


2. Memory Integrity یا HVCI

یکی دیگر از قابلیت‌های مهم مبتنی بر VBS، Memory Integrity یا Hypervisor-Protected Code Integrity (HVCI) است.

Kernel ویندوز یکی از حساس‌ترین بخش‌های سیستم‌عامل است. Driverها و کدهای سطح پایین نیز با Kernel تعامل دارند؛ بنابراین اگر مهاجم بتواند یک Driver مخرب یا کد غیرمجاز را وارد مسیر اجرای Kernel کند، می‌تواند به سطح بسیار بالایی از دسترسی برسد.

HVCI تلاش می‌کند اجرای کد در Kernel را محدود و کنترل کند.

در این مدل، اعتبارسنجی Code Integrity با کمک محیط ایزوله VBS انجام می‌شود.

به بیان ساده:

هر کدی که قرار است در محیط حساس Kernel اجرا شود، نباید صرفاً به دلیل داشتن دسترسی بالا اجازه اجرا دریافت کند.

این قابلیت می‌تواند در برابر سناریوهایی مانند:

  • Malicious Driver

  • Kernel-level Malware

  • برخی Rootkitها

  • Driverهای دستکاری‌شده

  • برخی تکنیک‌های Kernel Code Injection

مقاومت ایجاد کند.

بررسی وضعیت HVCI

Get-ItemProperty `
-Path "HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity"

فعال‌سازی HVCI

reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" `
/v "Enabled" `
/t REG_DWORD `
/d 1 `
/f

سپس:

Restart-Computer -Force

3. Credential Guard

یکی از مهم‌ترین قابلیت‌های امنیتی Windows Server 2025، Credential Guard است.

بسیاری از حملات Post-Exploitation بعد از گرفتن دسترسی اولیه، به سراغ Credentialها می‌روند.

برای مثال مهاجم ممکن است تلاش کند:

  • NTLM Hash

  • Kerberos Ticket

  • Credentialهای ذخیره‌شده

  • Domain Credential

را استخراج کند.

Credential Guard با استفاده از VBS تلاش می‌کند Secrets حساس را از محیط عادی سیستم‌عامل جدا کند.

در معماری سنتی، lsass.exe یکی از اهداف مهم ابزارهای Credential Dumping محسوب می‌شود.

در Credential Guard، بخشی از اطلاعات حساس در محیط ایزوله VBS محافظت می‌شود و فرآیند LSAIso.exe در این معماری نقش مهمی دارد.

به‌صورت ساده:

Normal OS / VTL0
       |
       |--- lsass.exe
       |
       |
       +------------------+
                          |
                     Hypervisor
                          |
                          v
                 Secure Environment
                      / VTL1
                          |
                     LSAIso.exe

بنابراین اگر مهاجم حتی به سطح Administrator یا SYSTEM برسد، استخراج مستقیم برخی Secrets محافظت‌شده بسیار دشوارتر می‌شود.

مایکروسافت اعلام کرده است که در Windows Server 2025، Credential Guard روی سیستم‌های Domain-Joined و غیر Domain Controller که شرایط لازم را داشته باشند، به‌صورت پیش‌فرض فعال می‌شود.

بررسی Credential Guard

Get-ItemPropertyValue `
-Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" `
-Name LsaCfgFlags

یا:

Get-CimInstance `
-ClassName Win32_DeviceGuard `
-Namespace root\Microsoft\Windows\DeviceGuard |
Select-Object SecurityServicesConfigured,SecurityServicesRunning

در صورتی که Credential Guard در حال اجرا باشد، معمولاً می‌توان سرویس امنیتی مربوط به آن را در خروجی مشاهده کرد.


4. LSA Protection

یکی دیگر از لایه‌های دفاعی مهم، LSA Protection است.

Local Security Authority یا LSA مسئول بخش مهمی از فرآیندهای Authentication و Security Policy در ویندوز است.

از آنجا که LSA هدف جذابی برای Malware و ابزارهای Credential Dumping محسوب می‌شود، Windows از مکانیزم‌هایی برای محافظت از این Process استفاده می‌کند.

LSA Protection باعث می‌شود فرآیند LSA در قالب Protected Process Light یا PPL اجرا شود و دسترسی سایر Processها به آن محدودتر شود.

این موضوع اهمیت زیادی دارد؛ زیرا در بسیاری از حملات Credential Dumping، مهاجم تلاش می‌کند Processهای حساس مانند lsass.exe را باز کند و حافظه آن‌ها را بخواند.

بنابراین:

Traditional Model

Attacker
   |
   +--> SYSTEM
          |
          +--> Open LSASS
                  |
                  +--> Dump Credentials

در مدل Hardened:

Attacker
   |
   +--> SYSTEM
          |
          +--> Access LSASS
                  |
                  X
             Protection Boundary

البته LSA Protection و Credential Guard یک قابلیت واحد نیستند؛ بلکه می‌توانند به‌عنوان لایه‌های مکمل برای کاهش Credential Theft استفاده شوند.


5. App Control for Business

یکی از قابلیت‌های مهم Windows Server 2025 در حوزه Application Control، App Control for Business است.

این قابلیت به مدیر سیستم اجازه می‌دهد مشخص کند:

چه برنامه‌ها، Scriptها و Codeهایی اجازه اجرا دارند؟

این رویکرد به‌جای اینکه صرفاً به دنبال شناسایی Malware باشد، تلاش می‌کند سطح حمله را با محدود کردن Codeهای مجاز کاهش دهد.

App Control در اصل ادامه خانواده فناوری‌هایی است که قبلاً با نام Windows Defender Application Control یا WDAC شناخته می‌شدند.

بنابراین این قابلیت کاملاً جدید نیست؛ اما Windows Server 2025 مدیریت آن را با استفاده از OSConfig ساده‌تر و یکپارچه‌تر کرده است.

دو حالت اصلی وجود دارد:

Audit Mode

در این حالت Codeهای غیرمجاز Block نمی‌شوند.

سیستم فقط ثبت می‌کند که:

اگر Policy در حالت Enforcement بود، این Code اجازه اجرا نداشت.

این حالت برای تست Policy قبل از اجرای واقعی بسیار مهم است.

Enforcement Mode

در این حالت Policy واقعاً اعمال می‌شود و Code یا Application غیرمجاز Block خواهد شد.

به همین دلیل توصیه می‌شود ابتدا Policyها در Audit Mode بررسی شوند و پس از بررسی Eventها و False Positiveها، به Enforcement منتقل شوند.

بررسی وجود OSConfig

Get-Module -ListAvailable -Name Microsoft.OSConfig

مشاهده وضعیت App Control

(Get-OSConfigDesiredConfiguration -Scenario AppControl).Value.PSObject.Properties |
ForEach-Object { $_.Value.PolicyInfo } |
Where-Object IsEffective -eq $true

فعال‌سازی Policy در Audit Mode

Set-OSConfigDesiredConfiguration `
-Scenario 'AppControl\WS2025\DefaultPolicy\Audit' `
-Default

و برای App Block List:

Set-OSConfigDesiredConfiguration `
-Scenario 'AppControl\WS2025\AppBlockList\Audit' `
-Default

برای حذف Policy:

Remove-OSConfigDesiredConfiguration `
-Scenario 'AppControl\WS2025\DefaultPolicy\Audit'

Remove-OSConfigDesiredConfiguration `
-Scenario 'AppControl\WS2025\AppBlockList\Audit'

مایکروسافت برای Windows Server 2025 Policyهای آماده App Control ارائه کرده و OSConfig امکان مدیریت آن‌ها را فراهم می‌کند.


6. سخت‌گیری بیشتر در SMB

یکی از مهم‌ترین بخش‌های Windows Server 2025، تغییرات امنیتی مربوط به SMB است.

SMB یکی از پروتکل‌های حیاتی در محیط‌های Windows و Active Directory است و به همین دلیل برای مهاجمان نیز اهمیت زیادی دارد.

بسیاری از تکنیک‌های معروف مانند:

  • NTLM Relay

  • SMB Brute Force

  • Pass-the-Hash

  • Credential Theft

  • Lateral Movement

با SMB و Authentication مرتبط هستند.

Windows Server 2025 در این بخش تغییرات قابل‌توجهی ایجاد کرده است.


7. SMB Signing

در Windows Server 2025، SMB Signing به‌صورت پیش‌فرض سخت‌گیرانه‌تر شده و Microsoft برای ارتباطات SMB سیاست‌های امضای قوی‌تری در نظر گرفته است.

SMB Signing به‌صورت ساده تضمین می‌کند که Packetهای SMB در مسیر تغییر نکرده باشند.

این موضوع در برابر حملاتی مانند:

  • SMB Relay

  • Man-in-the-Middle

  • Packet Tampering

اهمیت زیادی دارد.

مثلاً در یک سناریوی NTLM Relay:

Victim
   |
   | NTLM Authentication
   v
Attacker
   |
   | Relay
   v
Target

اگر Target الزام به SMB Signing داشته باشد، بسیاری از سناریوهای Relay دیگر به سادگی قابل اجرا نیستند.

بنابراین فعال بودن SMB Signing یکی از کنترل‌های مهم در برابر Lateral Movement محسوب می‌شود.


8. جلوگیری از NTLM روی SMB Client

یکی از قابلیت‌های جالب Windows Server 2025 امکان Block کردن NTLM Authentication برای Outbound SMB Connections است.

این قابلیت اهمیت زیادی دارد.

در بسیاری از حملات، مهاجم تلاش می‌کند سیستم قربانی را وادار کند Authentication خود را به یک SMB Server تحت کنترل مهاجم ارسال کند.

مثلاً:

Victim Server
      |
      | NTLM Authentication
      v
Attacker SMB Server

در این حالت مهاجم می‌تواند از Authentication برای سناریوهای Relay یا Credential Attack استفاده کند.

Windows Server 2025 امکان Block کردن NTLM در SMB Client را فراهم می‌کند.

برای فعال‌سازی:

Set-SmbClientConfiguration -BlockNTLM $true

البته قبل از فعال‌سازی در Production باید وابستگی‌های Legacy و سیستم‌هایی که هنوز به NTLM نیاز دارند بررسی شوند.


9. SMB Authentication Rate Limiter

Windows Server 2025 یک قابلیت مهم دیگر به نام SMB Authentication Rate Limiter دارد.

هدف این مکانیزم کاهش سرعت تلاش‌های Authentication ناموفق است.

در حملات Brute Force، مهاجم معمولاً تعداد زیادی Authentication Request ارسال می‌کند.

Rate Limiter باعث ایجاد Delay بین تلاش‌های ناموفق می‌شود.

در نتیجه:

Traditional:

Attempt 1
Attempt 2
Attempt 3
Attempt 4
Attempt 5
...

به چیزی شبیه این تبدیل می‌شود:

Attempt 1
   |
 Delay
   |
Attempt 2
   |
 Delay
   |
Attempt 3
   |
 Delay

این قابلیت به‌صورت پیش‌فرض فعال است و به کاهش اثربخشی Brute Force علیه SMB کمک می‌کند.


10. SMB over QUIC

یکی از قابلیت‌های بسیار مهم Windows Server 2025، SMB over QUIC است.

در محیط‌های سنتی، دسترسی Remote به SMB معمولاً به TCP/445 وابسته است و بسیاری از سازمان‌ها برای دسترسی امن به File Share از VPN استفاده می‌کنند.

SMB over QUIC این مدل را تغییر می‌دهد.

QUIC روی UDP/443 کار می‌کند و SMB را در یک کانال رمزنگاری‌شده مبتنی بر TLS 1.3 منتقل می‌کند.

در نتیجه می‌توان File Share را برای کاربران Remote از طریق Internet در اختیار قرار داد، بدون اینکه الزاماً SMB روی TCP/445 را مستقیماً روی Internet منتشر کنیم.

معماری کلی:

Remote User
     |
     | UDP/443
     |
     v
 SMB over QUIC
     |
     | TLS 1.3
     |
     v
Windows Server 2025
     |
     v
File Share

این قابلیت به‌خصوص برای:

  • Remote Workers

  • Branch Offices

  • Hybrid Work

  • Internet-based File Access

کاربرد دارد.

نکته مهم این است که SMB over QUIC جایگزین کامل تمام VPNها نیست؛ بلکه یک روش امن‌تر برای سناریوهای مشخص File Sharing است.


11. SMB Encryption

SMB Encryption امکان رمزنگاری ترافیک SMB را فراهم می‌کند.

این قابلیت برای جلوگیری از مشاهده اطلاعات SMB در شبکه‌های غیرقابل اعتماد اهمیت دارد.

در Windows Server 2025 امکان اعمال سیاست‌های سخت‌گیرانه‌تر برای Encryption وجود دارد تا Client فقط به Serverهایی متصل شود که قابلیت‌های مورد نیاز SMB 3.x و Encryption را پشتیبانی می‌کنند.

در نتیجه اگر SMB Signing را بیشتر برای Integrity در نظر بگیریم، SMB Encryption برای Confidentiality اهمیت بیشتری دارد.


12. LDAP Signing و LDAP Channel Binding

در محیط‌های Active Directory، LDAP یکی از پروتکل‌های مهم برای ارتباط با Domain Controller است.

اگر LDAP بدون مکانیزم‌های امنیتی مناسب استفاده شود، امکان سوءاستفاده از Authentication و حملات Man-in-the-Middle یا Relay افزایش پیدا می‌کند.

دو مکانیزم مهم در این حوزه عبارت‌اند از:

LDAP Signing

برای اطمینان از Integrity و Authenticity ارتباط LDAP استفاده می‌شود.

LDAP Channel Binding

Channel Binding ارتباط Authentication را به کانال TLS مربوط می‌کند و به کاهش خطر Session Hijacking و Man-in-the-Middle کمک می‌کند.

در Windows Server 2025، برای Active Directory deploymentهای جدید، LDAP Signing به‌صورت پیش‌فرض سخت‌گیرانه‌تر شده و الزام آن برای Domain Controllerهای جدید فعال است. LDAP Channel Binding نیز به‌صورت پیش‌فرض در حالت When supported قرار دارد.

این تغییر برای سازمان‌هایی که از LDAP در Applicationها و سرویس‌های مختلف استفاده می‌کنند اهمیت زیادی دارد؛ زیرا ممکن است Applicationهای قدیمی با Policyهای جدید سازگار نباشند.


13. Security Baseline

یکی از تغییرات مهم Windows Server 2025 ارائه رویکرد ساختاریافته‌تر برای Security Baseline است.

Security Baseline مجموعه‌ای از تنظیمات امنیتی پیشنهادی است که برای کاهش Attack Surface سیستم‌عامل طراحی شده‌اند.

OSConfig در Windows Server 2025 می‌تواند برای اعمال و نگهداری Security Baseline استفاده شود.

برخی از مواردی که در Baselineهای جدید مورد توجه قرار گرفته‌اند شامل:

  • غیرفعال کردن SMBv1

  • استفاده از SMB 3.x

  • کاهش وابستگی به LLMNR

  • کاهش وابستگی به NetBIOS

  • محدود کردن Anonymous Access

  • غیرفعال کردن Guest Access ناامن

  • استفاده از TLSهای مدرن

  • محدود کردن Cipherهای قدیمی

  • تقویت Credential Protection

  • فعال‌سازی LSA Protection

  • الزام SMB Signing

  • سخت‌گیری در Authentication

  • کاهش امکان Lateral Movement

هستند.


14. کاهش وابستگی به پروتکل‌های Legacy

یکی از اصول مهم Security Hardening این است:

هرچه پروتکل‌های قدیمی و غیرضروری کمتر باشند، Attack Surface نیز کوچک‌تر خواهد شد.

Windows Server 2025 در همین راستا تلاش می‌کند استفاده از برخی پروتکل‌ها و مکانیزم‌های Legacy را کاهش دهد.

برای مثال Security Baselineهای Windows Server 2025 می‌توانند مواردی مانند:

SMBv1
LLMNR
NetBIOS over TCP/IP
Legacy TLS
Anonymous Access
Guest Access

را محدود یا غیرفعال کنند.

این موضوع از دید Red Team نیز اهمیت زیادی دارد.

ابزارهایی مانند Responder معمولاً به پروتکل‌ها و مکانیزم‌های Legacy برای دریافت یا Relay کردن Authentication وابسته هستند.

بنابراین:

Legacy Protocols
       |
       v
Authentication Leakage
       |
       v
Credential Theft / Relay

با Hardening مناسب:

Legacy Protocols
       |
       X
Reduced Attack Surface

15. Secured-core Server

Windows Server 2025 از قابلیت‌های معماری Secured-core Server نیز پشتیبانی می‌کند.

Secured-core یک ویژگی واحد نیست؛ بلکه مجموعه‌ای از قابلیت‌های سخت‌افزاری، Firmware و سیستم‌عامل است که برای ایجاد یک Server امن‌تر در برابر حملات سطح پایین طراحی شده‌اند.

این معماری معمولاً شامل فناوری‌هایی مانند:

  • Secure Boot

  • TPM 2.0

  • VBS

  • HVCI

  • Firmware Protection

  • DMA Protection

است.

ایده اصلی این است که Security فقط در سطح Application یا OS متوقف نشود و از پایین‌ترین لایه‌های سیستم یعنی Firmware و Boot Process نیز شروع شود.


16. Hotpatching و کاهش زمان Exposure

یکی از موضوعات مهم در امنیت Server، نصب سریع Security Updateهاست.

مشکل همیشگی این است:

Security Patch
      |
      v
Restart Required
      |
      v
Downtime

در محیط‌های حساس، Administrator ممکن است Restart را به تعویق بیندازد و همین موضوع باعث شود سیستم برای مدت بیشتری در برابر یک Vulnerability شناخته‌شده آسیب‌پذیر باقی بماند.

Windows Server 2025 در سناریوهای پشتیبانی‌شده امکان استفاده از Hotpatching را فراهم می‌کند تا برخی Updateها بدون Restart اعمال شوند.

البته Hotpatching به این معنی نیست که تمام Updateها بدون Restart نصب می‌شوند؛ این قابلیت به نوع Update، Edition و سناریوی Deployment وابسته است.

از دید امنیتی، مزیت اصلی آن کاهش فاصله زمانی بین:

Patch Released
      |
      v
Patch Applied

است.

هرچه این فاصله کمتر باشد، Window of Exposure نیز کوچک‌تر خواهد شد.

در نهایت باید به یک اصل مهم توجه کرد:

Windows Server 2025 به‌تنهایی یک سیستم امن ایجاد نمی‌کند؛ بلکه مجموعه‌ای از قابلیت‌های قدرتمند در اختیار Administrator قرار می‌دهد تا بتواند یک سیستم امن‌تر بسازد.

امنیت واقعی زمانی حاصل می‌شود که این قابلیت‌ها در کنار Active Directory Hardening، Network Segmentation، Least Privilege، Patch Management، EDR، SIEM و Continuous Monitoring استفاده شوند.