研究人員公佈Windows 10/11主題文件漏洞 下載後無需交互即可竊取信息


Windows10/11的主題文件雖然現在隻是壁紙的簡單集合,但微軟仍然支持此功能並通過.theme格式允許用戶制作、下載、安裝這類主題。研究人員在主題文件中發現一個漏洞,目前該漏洞已經被修復,因此研究人員公佈漏洞細節以及PoC供同行們研究使用(註:原始漏洞來自Akamai的研究人員)。

這個漏洞的編號是 CVE-2024-21320,漏洞原因是 Windows 資源管理器會預加載主題文件的縮略圖,進而自動連接黑客指定的遠程 UNC 路徑。

PC-1024x555.webp

如何使用此漏洞展開攻擊:

根據研究人員的描述,核心問題在於 Windows 主題文件支持部分參數,例如 BrandImage、Wallpaper、VisualStyle 等,這些參數具有連接網絡的功能。

當攻擊者制作特定的主題文件並修改這些參數指向惡意地址時,用戶下載主題文件後,Windows 資源管理器會自動預加載主題文件的縮略圖,在這個過程中會自動連接攻擊者指定的遠程 UNC 路徑。

這種情況下不需要用戶打開主題文件,計算機就會在不知不覺中通過 SMB 協議連接並傳輸 NTLM 憑據。

NTLM 憑據是關鍵:

盡管目前沒有證據表明攻擊者可以利用此漏洞荷載其他惡意軟件,但 NTLM 憑據已經是關鍵問題。

例如攻擊者可以通過竊取的 NTLM 哈希值,在網上冒充受害者,進而讓黑客未經授權訪問敏感系統和資源。

亦或者使用密碼破解軟件,以 NTLM 哈希為起點進行暴力破解,從而獲得明文密碼,這樣可以造成更多攻擊。

當然實際上要利用 NTLM 哈希展開攻擊也是有難度的,目前沒有證據表明該漏洞已經被黑客利用,這枚漏洞的 CVSS 評分為 6.5 分。

微軟是如何緩解攻擊的:

在 2024 年 1 月份的累積更新中,微軟已經引入路徑驗證來對 UNC 進行驗證,同時根據系統策略選擇是否允許使用 UNC 路徑。同時微軟還引入一個新的註冊表項 DisableThumbnailOnNetworkFolder 禁止網絡縮略圖來降低風險。

不過根據 Akamai 的調查,僅僅查看特制的主題文件就足以觸發漏洞,因此微軟的緩解方案不夠充分。

為此企業應加強預防措施:

NTLM 策略控制:Windows 11 用戶可以通過組策略調整阻止 SMB 事務與外部實體的 NTLM 身份驗證從而加強防禦,支持文檔。

網絡分段:對網絡進行微分段,創建具有受控流量的明確定義的域,這樣可以防止網絡內的橫向移動,阻止 NTLM 潛在的危害。

最終用戶教育:培訓並提醒用戶晶體來自不受信任來源的可疑文件,包括主題等不常見的文件類型。


相關推薦

2023-02-23

受害者,而且還在尋找下一個客戶。來自SEKOIA的網絡安全研究人員最近發現,一個名為"普利茅斯"的威脅行為者在多個地下論壇上宣傳該惡意軟件。據介紹,Stealc是一個功能齊全、隨時可以使用的信息竊取工

2024-04-09

即可以上安全漏洞僅在 Telegram 桌面版中存在,可以確認 Windows 版是存在的,macOS 版是否存在還不清楚,Telegram for Android/iOS 版不存在類似漏洞暫時不需要進行處理。

2024-03-08

名和郵寄地址、申請人的貧困線狀況以及 RTI 答復。安全研究人員 Karan Saini 於今年 2 月發現這些漏洞,但選舉委員會、印度計算機應急響應小組(CERT-In)和國傢關鍵信息基礎設施保護中心最初都沒有回應他的修復請求,因此他

2023-06-17

快科技6月16日消息,很多網友下載安裝Windows系統習慣從網上找ISO鏡像,然而這種方式也被別有用心的黑客盯上,通過在ISO鏡像種下木馬,盜竊用戶的數字資產,普通人容易中招。安全廠商Doctor Web前不久在一傢客戶的Win10電腦中

2024-03-27

微軟已經在2月29日提前預告Windows11Moment5功能更新,該更新最初將作為可選更新提供預覽安裝。今天這個新的功能更新已經發佈,如果用戶主動點擊檢查更新按鈕的話,那應該會收到KB5035942號更新。需要註意的是Windows 11原始版本(

2022-08-21

然宣稱“生產市場上最安全的移動設備”。2020年,Google研究人員曾曝光iPhone隱私漏洞2020年12月5日,《今日俄羅斯》網站以及多傢國外科技網站報道稱,一名來自Google公司的資深信息安全研究員,發現蘋果手機等設備存在重大漏

2022-09-13

精彩活動協作可讓你通過“信息”輕松邀請他人協作處理文件,並在有人編輯共享項目時在對話中獲取活動更新郵件改進後的搜索功能會給出更為精確完整的結果,並在開始鍵入時即會提供建議撤銷發送允許你在點擊發送後的 10

2022-09-17

根據卡巴斯基的最新報告,有黑客通過YouTube針對遊戲玩傢來傳播惡意軟件。一旦感染該惡意軟件,黑客就可以從受害者的系統中竊取各種憑據,然後再使用它們來欺騙更多用戶。2020 年 3 月,卡巴斯基發現一種捆綁多種惡意程序

2024-03-19

MicrosoftCopilot已經深度集成在Windows11中,也推送安裝給Windows10用戶,微軟已經明確表示不支持卸載Copilot,用戶最多隻能隱藏其按鈕,不過若不慎使用Win+C快捷鍵組合那還是能打開Copilot。好消息是至少對 Windows 10/11 用戶來說雖然無

2022-08-11

lnerabilities)目錄下新增2個新的漏洞。其中1個漏洞存在於WindowsSupportDiagnosticTool(MSDT),並以零日(0-Day)的形式存在2年多時間,有充足的證據表明被黑客利用。這兩個安全漏洞都被標記為高嚴重性評分,並且是目錄遍歷漏洞,可

2022-07-11

況下該怎麼辦?實際上,開啟NTFS壓縮是個不錯的辦法。Windows當中硬盤使用NTFS格式,可以利用壓縮技術來節省空間。如果你右鍵點擊某個硬盤分區、查看屬性,即可看到壓縮的相關選項。不過,Windows自帶的NTFS壓縮不夠靈活,要

2022-06-27

,時刻謹防驗證碼泄露。2、不登錄未知網站,下載未知文件,防止木馬入侵。3、認真辨別官方與非官方網站,避免高度雷同的盜版網站竊取信息。4、提高密碼難度,定期的修改。

2024-03-13

安全行業目前的慣例是研究人員發現漏洞並通報給開發商後,開發商有三個月的時間進行修復,當然如果覺得三個月時間不夠,還可以與研究人員溝通適當延長漏洞的公開披露時間。日前安全研究人員 Wladimir Palant 在自己的網站

2023-02-08

安全研究人員說,他們最近觀察到一個俄羅斯黑客團隊,他們是破壞性的WhisperGate惡意軟件網絡攻擊的幕後黑手,以一種新的信息竊取惡意軟件為手段攻擊烏克蘭實體。賽門鐵克的威脅獵手團隊將這一活動歸因於一個與俄羅斯有