עיקרי חלונות 10 לפי הדיווחים, ניתן להשתמש בערכות נושא מותאמות אישית לגניבת אישורי משתמש של Windows 10

לפי הדיווחים, ניתן להשתמש בערכות נושא מותאמות אישית לגניבת אישורי משתמש של Windows 10



ממצא חדש של חוקר אבטחה ג'ימי באיין , שחשף זאת בטוויטר, חושף פגיעות במנוע הנושאים של Windows 10 שיכולה לשמש לגניבת אישורי המשתמש. נושא לקוי במיוחד, כאשר הוא נפתח, מפנה משתמשים לדף שמבקש מהמשתמשים להזין את האישורים שלהם.

פרסומת

כיצד לתקן טלוויזיה ויזיו שלא תפעיל

כפי שאתה אולי כבר יודע, Windows מאפשר שיתוף נושאים בהגדרות. ניתן לעשות זאת על ידי פתיחת הגדרות> התאמה אישית> ערכות נושא ואז על ידי בחירה באפשרות 'שמור נושא לשיתוףמהתפריט. זה ייצור * חדשקובץ .deskthemepackשהמשתמש יכול להעלות לאינטרנט, לשלוח באמצעות דוא'ל או לשתף עם אחרים במגוון שיטות. משתמשים אחרים יכולים להוריד קבצים כאלה ולהתקין אותם בלחיצה אחת.

תוקף יכול ליצור באופן דומה קובץ '.theme' שבו הגדרת ברירת המחדל של הטפט מצביעה על אתר שדורש אימות. כאשר משתמשים חסרי חשד מזינים את האישורים שלהם, חשיש הפרטים של NTLM נשלח לאתר לאימות. לאחר מכן פוצחות סיסמאות לא מורכבות באמצעות תוכנת הסרת חשיש מיוחדת.

פגיעות בנושא Windows 10

[טריק קציר אישורים] באמצעות קובץ .theme של Windows, ניתן להגדיר את מקש הטפט כך שיצביע על משאב http / s שנדרש לאימות מרוחק. כאשר משתמש מפעיל את קובץ העיצוב (למשל נפתח מקישור / קובץ מצורף), מוצגת בפני המשתמש שורת אשראי של Windows.

מהם * קבצי נושא?

מבחינה טכנית, קבצי * .theme הם * .ini קבצים הכוללים מספר קטעים ש- Windows קורא ומשנה את מראה מערכת ההפעלה בהתאם להוראות שמצא. קובץ הנושא מציין את צבע המבטא, הטפטים להחלה ועוד כמה אפשרויות.

כיצד לשנות את שם הנקודה החמה שלך

אחד הסעיפים שלו נראה כך.

[לוח הבקרה  שולחן עבודה] טפט =% WinDir%  web  wallpaper  Windows  img0.jpg
זה מציין את טפט ברירת המחדל שהוחל כאשר המשתמש מתקין את העיצוב. במקום הנתיב המקומי, מציין החוקר, ניתן להגדיר אותו למשאב מרוחק שניתן להשתמש בו בכדי לגרום למשתמש להזין את אישורי האישור שלו.

מפתח הטפט ממוקם מתחת לקטע 'לוח הבקרה שולחן העבודה' בקובץ .theme. יתכן שמשתמשים במקשים אחרים באותו אופן, והדבר עשוי גם לעבוד לגילוי חשיש של netNTLM כאשר הוא מוגדר למיקומי קבצים מרוחקים, אומר ג'ימי ביין.

החוקר מספק שיטה למיתון הבעיה.

מנקודת מבט הגנתית, חסום / חבר מחדש / ציד אחר הרחבות 'נושא', 'ערכת נושא', 'שולחן העבודה של תיק החבילה'. בדפדפנים, יש להציג בפני המשתמש המחאה לפני פתיחתם. בשנים האחרונות נחשפו פצעי CVE אחרים ולכן כדאי לטפל בהם ולהקל עליהם

מָקוֹר: ניובין

מאמרים מעניינים

בחירת העורך

הוסף תפריט ההקשר של צלף מסך ב- Windows 10
הוסף תפריט ההקשר של צלף מסך ב- Windows 10
הוסף פקודת חיתוך מסך לתפריט ההקשר של שולחן העבודה ב- Windows 10. זה יאפשר לך להפעיל את חוויית גזירת המסך החדשה בלחיצה אחת.
507 כתוביות האינסטגרם הטובות ביותר של 2024
507 כתוביות האינסטגרם הטובות ביותר של 2024
ללכוד תשומת לב (וחיוכים) במהירות עם כיתובים ייחודיים באינסטגרם. שפר את הסגנון שלך: חגים? חובב אוכל? נבון? קצר? קַטנוּנִי? מגניב? נסה את כולם!
כיצד לצפות בערוץ הגולף ללא כבלים
כיצד לצפות בערוץ הגולף ללא כבלים
הדרך הטובה ביותר לצפות בערוץ הגולף ללא כבלים היא על ידי הרשמה ל- Golf Pass, או לשירות הזרמת פרמיום. ישנן אפשרויות רבות ומעולות עם מגוון סיקורי ספורט, כולל FuboTV, Hulu Live, YouTube TV, Sling
כיצד להוסיף חברים באגדות איפקס
כיצד להוסיף חברים באגדות איפקס
https://www.youtube.com/watch?v=E9R10bRH3lc Apex Legends הוא משחק קבוצתי ובעוד שאתה יכול לשחק סולו, חלק מהדברים טובים יותר עם חברים. זה אחד הדברים האלה. אתה יכול לשחק עם קבוצות אקראיות או להעמיס
כיצד לערוך את השמיים בתמונות
כיצד לערוך את השמיים בתמונות
האם אי פעם צילמתם וחשבתם,
החל נושא גלישה בסתר כהה על המצב הרגיל של Google Chrome
החל נושא גלישה בסתר כהה על המצב הרגיל של Google Chrome
משתמשי גוגל כרום מכירים את הנושא הכהה של מצב גלישה בסתר הזמין בדפדפן. כך ניתן להגיש בקשה לחלון הגלישה הרגיל.
כיצד להשתמש ב- Amazon Echo כמנורת לילה
כיצד להשתמש ב- Amazon Echo כמנורת לילה
אם אתה מתקשה לישון ומוצא מנורות לילה מנחמות, אולי מיומנות Alexa זו עשויה לעזור. כולנו יודעים שסדרת המכשירים Echo משתמשת בטבעת האור כדי ליידע אותך מה קורה, ובכן על ידי הוספת