Windows Tips & News

Windows Update może być wykorzystany w zły sposób do uruchamiania złośliwych programów

ZALECANA: Kliknij tutaj, aby rozwiązać problemy z systemem Windows i zoptymalizować wydajność systemu

Klient usługi Windows Update został właśnie dodany do listy plików binarnych typu living-off-the-land (LoLBins), których atakujący mogą użyć do wykonania złośliwego kodu w systemach Windows. Załadowany w ten sposób szkodliwy kod może ominąć mechanizm ochrony systemu.

Binarny baner sprzętowy monitora

Jeśli nie znasz LoLBins, są to pliki wykonywalne podpisane przez Microsoft, które można pobrać lub dołączone do programu System operacyjny, który może zostać wykorzystany przez inną firmę do uniknięcia wykrycia podczas pobierania, instalowania lub wykonywania złośliwego oprogramowania kod. Klient Windows Update (wuauclt) wydaje się być jednym z nich.

Narzędzie znajduje się w folderze %windir%\system32\wuauclt.exe i służy do sterowania usługą Windows Update (niektórymi jej funkcjami) z wiersza poleceń.

badacz MDSec Odkryto Davida Middlehursta że wuauclt może być również wykorzystany przez atakujących do wykonania złośliwego kodu w systemach Windows 10, ładując go z dowolnej, specjalnie spreparowanej biblioteki DLL z następującymi opcjami wiersza polecenia:

wuauclt.exe /UpdateDeploymentProvider [ścieżka_do_dll] /RunHandlerComServer

Część Full_Path_To_DLL jest ścieżką bezwzględną do specjalnie spreparowanego pliku DLL osoby atakującej, która wykona kod podczas dołączania. Działając na kliencie Windows Update, umożliwia atakującym ominięcie ochrony antywirusowej, kontroli aplikacji i cyfrowego sprawdzania poprawności. Najgorsze jest to, że Middlehurst również znalazł próbkę używającą go na wolności.

Warto zauważyć, że wcześniej odkryto, że Microsoft Defender zawierał możliwość: pobierz dowolny plik z Internetu i ominąć kontrole bezpieczeństwa. Na szczęście, począwszy od Windows Defender Antimalware Client w wersji 4.18.2009.2-0, Microsoft usunął odpowiednią opcję z aplikacji i nie można jej już używać do cichego pobierania plików.

Źródło: Syczący komputer

ZALECANA: Kliknij tutaj, aby rozwiązać problemy z systemem Windows i zoptymalizować wydajność systemu

Pobierz Wyłącz automatyczną aktualizację map offline w systemie Windows 10

Ta strona korzysta z plików cookie, aby poprawić wrażenia podczas poruszania się po witrynie. Z t...

Czytaj więcej

Windows 10 kompilacja 16251 Zmiany i znane problemy

Windows 10 kompilacja 16251 Zmiany i znane problemy

Zostaw odpowiedźMicrosoft wydał dziś kolejną wersję Windows 10 Insider Preview. Kompilacja Window...

Czytaj więcej

Jak znaleźć hasło grupy domowej w systemie Windows 10?

Jak znaleźć hasło grupy domowej w systemie Windows 10?

Funkcja HomeGroup to uproszczone rozwiązanie firmy Microsoft, które umożliwia udostępnianie plikó...

Czytaj więcej