Windows Tips & News

Windows Update môže byť použitý zlým spôsobom na spustenie škodlivých programov

click fraud protection

Klient služby Windows Update bol práve pridaný do zoznamu binárnych súborov LoLBins (Living-off-the-land), ktoré útočníci môžu použiť na spustenie škodlivého kódu v systémoch Windows. Takto načítaný škodlivý kód môže obísť mechanizmus ochrany systému.

Ak nepoznáte LoLBins, ide o spustiteľné súbory podpísané spoločnosťou Microsoft, ktoré si môžete stiahnuť alebo pribaliť k OS, ktorý možno použiť treťou stranou na obídenie detekcie pri sťahovaní, inštalácii alebo spúšťaní škodlivého softvéru kód. Klient Windows Update (wuauclt) sa zdá byť jedným z nich.

Nástroj sa nachádza pod %windir%\system32\wuauclt.exe a je určený na ovládanie služby Windows Update (niektoré jej funkcie) z príkazového riadku.

Výskumník MDSec objavil David Middlehurst že wuauclt môžu útočníci použiť aj na spustenie škodlivého kódu v systémoch Windows 10 jeho načítaním z ľubovoľnej špeciálne vytvorenej knižnice DLL s nasledujúcimi možnosťami príkazového riadka:

wuauclt.exe /UpdateDeploymentProvider [cesta_k_dll] /RunHandlerComServer

Časť Full_Path_To_DLL je absolútna cesta k útočníkovmu špeciálne vytvorenému súboru DLL, ktorý spustí kód pri pripojení. Spustený pomocou klienta Windows Update umožňuje útočníkom obísť antivírusovú ochranu, kontrolu aplikácií a overenie digitálnych certifikátov. Najhoršie je, že Middlehurst tiež našiel vzorku, ktorá ho používa vo voľnej prírode.

Stojí za zmienku, že už skôr sa zistilo, že Microsoft Defender obsahuje túto možnosť stiahnuť ľubovoľný súbor z internetu a obísť bezpečnostné kontroly. Našťastie, počnúc verziou klienta Windows Defender Antimalware Client 4.18.2009.2-0 spoločnosť Microsoft odstránila príslušnú možnosť z aplikácie a už ju nemožno použiť na tiché sťahovanie súborov.

Zdroj: Pípajúci počítač

Microsoft vydáva Edge Dev 93.0.957.0

Microsoft vydáva Edge Dev 93.0.957.0

ODPORÚČANÉ: Kliknite sem, ak chcete opraviť problémy so systémom Windows a optimalizovať výkon sy...

Čítaj viac

Chrome 92 je tu, tu sú kľúčové zmeny

Chrome 92 je tu, tu sú kľúčové zmeny

Google má prepustený novú verziu prehliadača Chrome. Prehliadač Google Chrome 92 sa vyznačuje mož...

Čítaj viac

Ako získať prístup k tomuto počítaču z rýchleho prístupu pomocou klávesnice v systéme Windows 10

Ako získať prístup k tomuto počítaču z rýchleho prístupu pomocou klávesnice v systéme Windows 10

Svoje PC väčšinou ovládam pomocou klávesnice. Či už ide o Windows alebo Linux, s klávesnicou môže...

Čítaj viac