Główny Windows 10 Usługa Windows Update może być używana w zły sposób do uruchamiania złośliwych programów

Usługa Windows Update może być używana w zły sposób do uruchamiania złośliwych programów



Zostaw odpowiedź

Klient Windows Update został właśnie dodany do listy żyjących poza ziemią plików binarnych (LoLBins), których mogą użyć atakujący do wykonania złośliwego kodu w systemach Windows. Wczytany w ten sposób szkodliwy kod może ominąć mechanizm ochrony systemu.

Monitor sprzętowy Banner Binary

jak ominąć zakaz niezgody

Jeśli nie jesteś zaznajomiony z LoLBins, są to pliki wykonywalne podpisane przez Microsoft do pobrania lub dołączone do systemu operacyjnego, które mogą zostać wykorzystane przez firmę zewnętrzną do uniknięcia wykrycia podczas pobierania, instalowania lub wykonywania złośliwego kodu. Wydaje się, że jednym z nich jest klient Windows Update (wuauclt).

Narzędzie znajduje się pod% windir% system32 wuauclt.exe i jest przeznaczone do sterowania usługą Windows Update (niektórymi jej funkcjami) z wiersza poleceń.

Badacz MDSec David Middlehurst odkrył że wuauclt może być również używany przez osoby atakujące do wykonania złośliwego kodu w systemach Windows 10, ładując go z dowolnej specjalnie spreparowanej biblioteki DLL z następującymi opcjami wiersza poleceń:

wuauclt.exe / UpdateDeploymentProvider [ścieżka_do_dll] / RunHandlerComServer

Część Full_Path_To_DLL to bezwzględna ścieżka do specjalnie spreparowanego pliku DLL osoby atakującej, który wykonywałby kod po dołączeniu. Działając przez klienta Windows Update, umożliwia atakującym ominięcie ochrony antywirusowej, kontroli aplikacji i weryfikacji certyfikatu cyfrowego. Najgorsze jest to, że Middlehurst również znalazł próbkę wykorzystującą ją na wolności.

Internet działa wolno w systemie Windows 10

Warto zauważyć, że wcześniej odkryto, że Microsoft Defender zawierał możliwość pobrać dowolny plik z Internetu i ominąć kontrole bezpieczeństwa. Na szczęście, począwszy od klienta Windows Defender Antimalware Client w wersji 4.18.2009.2-0, firma Microsoft usunęła odpowiednią opcję z aplikacji i nie można jej już używać do cichego pobierania plików.

Źródło: Piszczący komputer

Ciekawe Artykuły

Wybór Redakcji

Najlepszy Chromebook 2019: najlepsze Chromebooki, jakie można kupić za pieniądze
Najlepszy Chromebook 2019: najlepsze Chromebooki, jakie można kupić za pieniądze
Chromebooki, jeśli nie słyszałeś, są fantastyczną alternatywą dla często droższych laptopów z systemem Windows 10. Oparte na własnym systemie operacyjnym Google, trafnie nazwanym Chrome OS, Chromebooki są cudownie tanie i często okrzyknięte idealnym drugim
Jak wykonać kopię lustrzaną Androida na komputerze lub laptopie?
Jak wykonać kopię lustrzaną Androida na komputerze lub laptopie?
Przy tak wielu urządzeniach, z których ludzie korzystają na co dzień, chęć połączenia ich ze sobą wydaje się najbardziej naturalną rzeczą. W zależności od kombinacji posiadanych urządzeń może to być dość proste zadanie.
iPhone 6s vs Samsung Galaxy S7: który flagowiec jest dla Ciebie odpowiedni?
iPhone 6s vs Samsung Galaxy S7: który flagowiec jest dla Ciebie odpowiedni?
Apple i Samsung mają bardzo różne harmonogramy wydawania swoich flagowców, w odstępie około sześciu miesięcy. S6 pojawił się w kwietniu zeszłego roku, a Samsung Galaxy S7 właśnie podążył za nim. Z kolei ostatni iPhone pojawił się we wrześniu i
Jak usunąć literę dysku w systemie Windows 10
Jak usunąć literę dysku w systemie Windows 10
Możliwe jest usunięcie litery dysku przypisanej przez system operacyjny. System Windows 10 przypisuje dostępną literę dysku do nowego dysku podłączonego do komputera. System operacyjny przechodzi przez alfabet od A do Z, aby znaleźć pierwszą dostępną literę, aby przypisać ją do różnych dysków.
Jak zdobyć doładowane PD w Fortnite?
Jak zdobyć doładowane PD w Fortnite?
Istnieje wiele sposobów na przyspieszenie zdobywania poziomów w Fortnite, w tym premia doładowanych PD. Jednak wymagania dotyczące jej aktywacji i sposobu jej działania pozostają tajemnicą dla niektórych sezonów graczy po pierwszym wdrożeniu.
Edge Dev 88.0.705.9 otrzymał nowe opcje historii i generator haseł
Edge Dev 88.0.705.9 otrzymał nowe opcje historii i generator haseł
Nowa wersja Dev przeglądarki Edge przyniosła użytkownikom kilka nowych funkcji. Edge Dev 88.0.705.9 otrzymał ulepszone menu Historia, nowy generator haseł i wiele więcej. Reklama Ponadto jedną z istotnych zmian w tej wersji Edge Dev jest możliwość włączenia funkcji wyszukiwania w zakładce.
Czy drukarki Brother są kompatybilne z AirPrint?
Czy drukarki Brother są kompatybilne z AirPrint?
Nowe technologie umożliwiają drukowanie zdjęć, dokumentów i stron internetowych, a także ich skanowanie za pośrednictwem połączenia internetowego. Jest to o wiele bardziej praktyczne niż przesyłanie plików do drukarki za pomocą kabli. Technologia AirPrint firmy Apple umożliwia drukowanie