Windows Tips & News

A Windows Update rossz módon használható rosszindulatú programok végrehajtására

click fraud protection
AJÁNLOTT: Kattintson ide a Windows problémák megoldásához és a rendszer teljesítményének optimalizálásához

A Windows Update kliens nemrégiben felkerült azon élő bináris fájlok (LoLBins) listájára, amelyeket a támadók rosszindulatú kódok futtatására használhatnak Windows rendszereken. Ily módon betöltve a káros kód megkerülheti a rendszer védelmi mechanizmusát.

Monitor Hardver Banner Bináris

Ha nem ismeri a LoLBins-t, ezek a Microsoft által aláírt végrehajtható fájlok, amelyeket letölthet, vagy a Olyan operációs rendszer, amelyet harmadik fél felhasználhat az észlelés elkerülésére rosszindulatú programok letöltése, telepítése vagy végrehajtása során kód. A Windows Update ügyfél (wuauclt) ezek közé tartozik.

Az eszköz a %windir%\system32\wuauclt.exe alatt található, és a Windows Update (egyes szolgáltatásainak) parancssorból történő vezérlésére szolgál.

MDSec kutató David Middlehurst fedezte fel hogy a wuauclt a támadók arra is használhatják, hogy rosszindulatú kódot hajtsanak végre Windows 10 rendszereken, egy tetszőleges, speciálisan kialakított DLL-ből betöltve a következő parancssori beállításokkal:

wuauclt.exe /UpdateDeploymentProvider [path_to_dll] /RunHandlerComServer

A Full_Path_To_DLL rész a támadó speciálisan kialakított DLL-fájljának abszolút elérési útja, amely kódot hajt végre a csatoláskor. Mivel a Windows Update kliens fut, lehetővé teszi a támadók számára, hogy megkerüljék a víruskereső, az alkalmazásvezérlés és a digitális tanúsítvány-érvényesítési védelmet. A legrosszabb az, hogy Middlehurst a vadonban is talált egy mintát ennek felhasználásával.

Érdemes megjegyezni, hogy korábban felfedezték, hogy a Microsoft Defender tartalmazta a lehetőséget töltsön le bármilyen fájlt az internetről és megkerüli a biztonsági ellenőrzéseket. Szerencsére a Windows Defender Antimalware Client 4.18.2009.2-0 verziójától kezdődően a Microsoft eltávolította a megfelelő beállítást az alkalmazásból, így már nem használható csendes fájlletöltésre.

Forrás: Csipogó számítógép

AJÁNLOTT: Kattintson ide a Windows problémák megoldásához és a rendszer teljesítményének optimalizálásához
A Windows 10 Night Mode és People Bar funkciókat kap a Redstone 2-vel

A Windows 10 Night Mode és People Bar funkciókat kap a Redstone 2-vel

AJÁNLOTT: Kattintson ide a Windows problémák megoldásához és a rendszer teljesítményének optimali...

Olvass tovább

Megjelent a .NET Framework 4.8 Early Access Build 3734

Megjelent a .NET Framework 4.8 Early Access Build 3734

A Microsoft ma kiadta a .NET-keretrendszer 4.8 előnézeti verzióját. A kiadás a Windows 10 1809-es...

Olvass tovább

Több fájl átnevezése egyszerre a Windows 10 rendszerben

Több fájl átnevezése egyszerre a Windows 10 rendszerben

A Windows 10 rendszerben átnevezhet egyetlen fájlt a Fájlkezelőben, ha kijelöli azt, és megnyomja...

Olvass tovább