您现在的位置是:系统运维 >>正文
自2018年一直被黑客利用,Windows又一“后门”揭秘
系统运维5人已围观
简介Windows智能应用控制Smart App Control)和智能屏幕SmartScreen)存在一个设计缺陷,该缺陷允许攻击者在不触发安全警告的情况下启动程序,至少自2018年以来一直在被利用。智 ...
Windows智能应用控制(Smart App Control)和智能屏幕(SmartScreen)存在一个设计缺陷 ,后门该缺陷允许攻击者在不触发安全警告的自年直被情况下启动程序,至少自2018年以来一直在被利用 。黑客

智能应用控制是利用一项基于信任的安全功能,它使用微软的揭秘应用智能服务进行安全预测 ,并利用Windows的后门代码完整性功能来识别和阻止不受信任的(未签名的)或潜在危险的二进制文件和应用程序 。
它在Windows 11中取代了智能屏幕,自年直被智能屏幕是源码库黑客Windows 8中引入的一个类似功能,旨在保护用户免受潜在恶意内容的利用侵害(当智能应用控制未启用时,智能屏幕将接管)。揭秘当用户尝试打开带有“Web标记”(MotW)标签的后门文件时,这两个功能都会被激活。自年直被
正如Elastic安全实验室所发现的黑客 ,LNK文件处理中的利用一个错误(被称为LNK踩踏)可以帮助威胁行为者绕过智能应用控制的安全控制,这些控制旨在阻止不受信任的揭秘应用程序 。香港云服务器
LNK踩踏包括创建具有非标准目标路径或内部结构的LNK文件,当用户点击这样的文件时,explorer.exe会自动修改LNK文件以使用正确的规范格式 。

打开下载文件时的警告(BleepingComputer)
但是,这也从下载的文件中移除了MotW(Web标记),Windows安全功能使用该标签来触发安全检查。
要利用这个设计缺陷,可以向目标可执行文件路径添加一个点或空格(例如,在二进制文件的亿华云扩展名后加一个点,如"powershell.exe."),或创建一个包含相对路径的LNK文件 ,如".\target.exe" 。
当用户点击链接时,Windows资源管理器将查找并识别匹配的.exe名称,修正完整路径,通过更新磁盘上的文件来移除MotW,并启动可执行文件 。
Elastic安全实验室认为,这一漏洞多年来一直被滥用 ,因为他们在VirusTotal中发现了多个利用此漏洞的建站模板样本 ,其中最早的提交时间超过六年。

智能应用控制LNK踩踏演示(Elastic安全实验室)
他们已经将这些发现与微软安全响应中心共享 ,后者表示问题可能在未来的Windows更新中得到解决。
此外,Elastic安全实验室还描述了其他可以被攻击者利用来绕过智能应用控制和SmartScreen的弱点,包括:
签名恶意软件:使用代码签名或扩展验证(EV)签名证书签署恶意负载信誉劫持:寻找并重新利用信誉良好的应用程序以绕过系统信誉种植 :在系统中部署攻击者控制的二进制文件(例如 ,带有已知漏洞的应用程序或仅在满足特定条件时才会触发的恶意代码)信誉篡改:在不丢失相关信誉的源码下载情况下向二进制文件注入恶意代码Elastic安全实验室警告说,智能应用控制和智能屏幕存在一些基本设计缺陷,可以允许在没有安全警告和用户交互最少的情况下进行初始访问 。
安全团队应该仔细审查他们的检测堆栈中的下载内容 ,而不是仅仅依赖操作系统的原生安全功能来提供这方面的保护。
Elastic安全实验室发布相关信息及检测逻辑和应对措施 ,旨在帮助防御者在补丁可用之前识别这种活动。该实验室的研究员Joe Desimone已经发布了一个开源工具,免费模板用于检查文件的智能应用控制信任级别。
参考来源:https://www.bleepingcomputer.com/news/microsoft/windows-smart-app-control-smartscreen-bypass-exploited-since-2018/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/969c699024.html
相关文章
Barracuda最新报告显示:有 92% 的企业曾遭遇社工攻击
系统运维据Barracuda公司的最新报告显示, 2023 年,有约 92% 的企业平均在一年内经历了 6 次因电子邮件社交工程攻击导致的凭据泄露事件。在去年的社交工程攻击中,诈骗和网络钓鱼占了86%。报告中 ...
【系统运维】
阅读更多消灭啤酒肚的最佳方法(健康饮食与有效锻炼的关键)
系统运维啤酒肚是很多人常见的健康问题之一,它不仅影响外观美观,还可能导致一系列健康问题。了解如何消灭啤酒肚变得至关重要。本文将介绍一些最佳方法,包括健康饮食和有效锻炼,帮助你摆脱啤酒肚的困扰。文章目录:1.合 ...
【系统运维】
阅读更多新华三亮相2022全球工业互联网大会 展现“新硬件”创新实力
系统运维11月7日-9日,2022全球工业互联网大会在沈阳新世界博览中心召开,本届大会以“赋能高质量·打造新动能”为主题,探讨如何通过工业互联网推动工业化与信息化在更广范围、更深程度、更高水平上融合发展。紫光 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- TikTok出现大量虚假名人照片泄露视频并附带 Temu 推荐码
- 黑客声称已窃取3000万客户信息,微软否认数据遭泄露
- Suncor Energy遭遇网络攻击,致使加拿大石油系统全面瘫痪!
- 新型 macOS 恶意软件 ShadowVault 曝光,专门窃取用户敏感信息
- 十款可以免费使(试)用的容器安全工具及特点分析
- 风险管理之网络安全治理
- 安全研究发现:AI安全护栏形同虚设
- 数据被泄露的严峻形势及企业如何进行有效地应对
- 影响Windows 和 macOS平台,黑客利用 Adobe CF 漏洞部署恶意软件
- 谷歌警告有黑客投放虚假 Bard AI 助理广告,受害者将被引导安装恶意软件 企业服务器云服务器亿华云b2b信息平台源码库网站建设香港物理机