Windows Tips & News

„Windows Update“ gali būti netinkamai naudojamas kenkėjiškoms programoms vykdyti

click fraud protection
REKOMENDUOJAMAS: Spustelėkite čia, kad išspręstumėte „Windows“ problemas ir optimizuotumėte sistemos našumą

„Windows Update“ klientas ką tik įtrauktas į dvejetainių failų (LoLBins), kuriuos užpuolikai gali naudoti norėdami vykdyti kenkėjišką kodą „Windows“ sistemose, sąrašą. Tokiu būdu įkeltas žalingas kodas gali apeiti sistemos apsaugos mechanizmą.

Stebėti aparatūros reklamjuostę dvejetainis

Jei nesate susipažinę su LoLBins, tai yra Microsoft pasirašyti vykdomieji failai, atsisiunčiami arba kartu su OS, kurią trečioji šalis gali naudoti siekiant išvengti aptikimo atsisiunčiant, diegiant ar vykdant kenkėjišką kodas. „Windows Update“ klientas (wuauclt) yra vienas iš jų.

Įrankis yra %windir%\system32\wuauclt.exe ir yra skirtas valdyti Windows naujinimą (kai kurias jo funkcijas) iš komandinės eilutės.

MDSec tyrėjas Davidas Middlehurstas atrado kad wuauclt taip pat gali naudoti užpuolikai, norėdami vykdyti kenkėjišką kodą Windows 10 sistemose, įkeldami jį iš savavališko specialiai sukurto DLL su šiomis komandinės eilutės parinktimis:

wuauclt.exe /UpdateDeploymentProvider [path_to_dll] /RunHandlerComServer

Dalis Full_Path_To_DLL yra absoliutus kelias į užpuoliko specialiai sukurtą DLL failą, kuris vykdytų kodą priede. Naudojant „Windows Update“ klientą, užpuolikai gali apeiti antivirusinę, programų valdymo ir skaitmeninio sertifikato patvirtinimo apsaugą. Blogiausia tai, kad Middlehurstas taip pat rado pavyzdį, naudodamas jį gamtoje.

Verta paminėti, kad anksčiau buvo nustatyta, kad „Microsoft Defender“ apima galimybę parsisiųsti bet kokį failą iš interneto ir apeiti saugumo patikras. Laimei, pradedant „Windows Defender Antimalware Client“ versija 4.18.2009.2-0 „Microsoft“ pašalino atitinkamą parinktį iš programos ir jos nebegalima naudoti tyliam failų atsisiuntimui.

Šaltinis: Blyksnis kompiuteris

REKOMENDUOJAMAS: Spustelėkite čia, kad išspręstumėte „Windows“ problemas ir optimizuotumėte sistemos našumą

„Windows 8.1“ archyvai

Yra keli parametrai, susiję su dideliu kontrastu sistemoje „Windows 8.1“. Jie yra kompiuterio nus...

Skaityti daugiau

„Microsoft Edge 97“ dabar pasiekiama beta versijos kanale

„Microsoft Edge 97“ dabar pasiekiama beta versijos kanale

Gruodžio 2 d. „Microsoft“ pradėjo atnaujinti beta kanalą nauja „Edge“ versija. Išleista versija y...

Skaityti daugiau

Kaip išjungti pirmojo prisijungimo animaciją sistemoje „Windows 10“.

Kaip išjungti pirmojo prisijungimo animaciją sistemoje „Windows 10“.

Kiekvieną kartą, kai sukuriate naują vartotojo abonementą sistemoje „Windows 10“ (arba kai ką tik...

Skaityti daugiau