עיקרי חלונות 10 לפי הדיווחים, ניתן להשתמש בערכות נושא מותאמות אישית לגניבת אישורי משתמש של Windows 10

לפי הדיווחים, ניתן להשתמש בערכות נושא מותאמות אישית לגניבת אישורי משתמש של Windows 10



ממצא חדש של חוקר אבטחה ג'ימי באיין , שחשף זאת בטוויטר, חושף פגיעות במנוע הנושאים של Windows 10 שיכולה לשמש לגניבת אישורי המשתמש. נושא לקוי במיוחד, כאשר הוא נפתח, מפנה משתמשים לדף שמבקש מהמשתמשים להזין את האישורים שלהם.

פרסומת

כיצד לתקן טלוויזיה ויזיו שלא תפעיל

כפי שאתה אולי כבר יודע, Windows מאפשר שיתוף נושאים בהגדרות. ניתן לעשות זאת על ידי פתיחת הגדרות> התאמה אישית> ערכות נושא ואז על ידי בחירה באפשרות 'שמור נושא לשיתוףמהתפריט. זה ייצור * חדשקובץ .deskthemepackשהמשתמש יכול להעלות לאינטרנט, לשלוח באמצעות דוא'ל או לשתף עם אחרים במגוון שיטות. משתמשים אחרים יכולים להוריד קבצים כאלה ולהתקין אותם בלחיצה אחת.

תוקף יכול ליצור באופן דומה קובץ '.theme' שבו הגדרת ברירת המחדל של הטפט מצביעה על אתר שדורש אימות. כאשר משתמשים חסרי חשד מזינים את האישורים שלהם, חשיש הפרטים של NTLM נשלח לאתר לאימות. לאחר מכן פוצחות סיסמאות לא מורכבות באמצעות תוכנת הסרת חשיש מיוחדת.

פגיעות בנושא Windows 10

[טריק קציר אישורים] באמצעות קובץ .theme של Windows, ניתן להגדיר את מקש הטפט כך שיצביע על משאב http / s שנדרש לאימות מרוחק. כאשר משתמש מפעיל את קובץ העיצוב (למשל נפתח מקישור / קובץ מצורף), מוצגת בפני המשתמש שורת אשראי של Windows.

מהם * קבצי נושא?

מבחינה טכנית, קבצי * .theme הם * .ini קבצים הכוללים מספר קטעים ש- Windows קורא ומשנה את מראה מערכת ההפעלה בהתאם להוראות שמצא. קובץ הנושא מציין את צבע המבטא, הטפטים להחלה ועוד כמה אפשרויות.

כיצד לשנות את שם הנקודה החמה שלך

אחד הסעיפים שלו נראה כך.

[לוח הבקרה  שולחן עבודה] טפט =% WinDir%  web  wallpaper  Windows  img0.jpg
זה מציין את טפט ברירת המחדל שהוחל כאשר המשתמש מתקין את העיצוב. במקום הנתיב המקומי, מציין החוקר, ניתן להגדיר אותו למשאב מרוחק שניתן להשתמש בו בכדי לגרום למשתמש להזין את אישורי האישור שלו.

מפתח הטפט ממוקם מתחת לקטע 'לוח הבקרה שולחן העבודה' בקובץ .theme. יתכן שמשתמשים במקשים אחרים באותו אופן, והדבר עשוי גם לעבוד לגילוי חשיש של netNTLM כאשר הוא מוגדר למיקומי קבצים מרוחקים, אומר ג'ימי ביין.

החוקר מספק שיטה למיתון הבעיה.

מנקודת מבט הגנתית, חסום / חבר מחדש / ציד אחר הרחבות 'נושא', 'ערכת נושא', 'שולחן העבודה של תיק החבילה'. בדפדפנים, יש להציג בפני המשתמש המחאה לפני פתיחתם. בשנים האחרונות נחשפו פצעי CVE אחרים ולכן כדאי לטפל בהם ולהקל עליהם

מָקוֹר: ניובין

מאמרים מעניינים

בחירת העורך

Misfit Shine 2 סקירה: יותר מסתם גשש כושר
Misfit Shine 2 סקירה: יותר מסתם גשש כושר
Misfit Shine המקורי קיים מאז 2012, ועקב אחר צעדיך, רמות הכושר והשינה שלך הרבה לפני שרוב היצרנים האחרים בכלל חשבו להתאמן בשוק. המקור זכה להצלחה גדולה עבור החברה, עם טוב
אפס במהירות הרשאות NTFS ב- Windows 10
אפס במהירות הרשאות NTFS ב- Windows 10
באפשרותך לאפס הרשאות NTFS מותאמות אישית המוחלות על קובץ או על תיקיה ב- Windows 10. לאחר ביצוע פעולה זו, כללי הגישה המותאמים אישית יוסרו.
האם PS VR עובד על PS5?
האם PS VR עובד על PS5?
ה-PlayStation VR יפעל על PS5, אבל אתה צריך קודם אביזר נוסף.
כיצד לחבר עכבר אלחוטי
כיצד לחבר עכבר אלחוטי
חבר עכבר אלחוטי באמצעות Bluetooth ב-Windows, Mac ואובונטו. עכברים אלחוטיים הם נהדרים, עם חמש אזהרות חשובות.
כיצד למחוק חשבון Blizzard
כיצד למחוק חשבון Blizzard
Blizzard מקבל הרבה פתיתים לאחרונה. חברת גיימינג נהדרת ופורצת דרך שהפיקה כל כך הרבה כותרים מדהימים החלה להתפורר בלחץ. לאחרונה הם קיבלו תגובה חריפה מהקהילה בגלל אירוע שקרה בשעה
כיצד להוסיף את לוח השנה של Outlook לטלפון אנדרואיד שלך
כיצד להוסיף את לוח השנה של Outlook לטלפון אנדרואיד שלך
אחד הדברים הגדולים בעידן הדיגיטלי הוא חופש הבחירה. אתה יכול לבחור איזו מערכת הפעלה מושלמת לצרכים ולאורח החיים שלך, ולאחר מכן לבחור תוכנה ספציפית שתחמיא למערכת ההפעלה שבחרת. אם אתה אנדרואיד
כיצד לראות בקשת חבר שנשלח ב- Snapchat
כיצד לראות בקשת חבר שנשלח ב- Snapchat
https://www.youtube.com/watch?v=To30tSWKoDY אם אתה משתמש Snapchat נלהב, אתה בטח מפרסם סיפורים ושולח סנאפים כל יום. ככל שתישאר פעיל יותר, כך יהיו לך יותר חברים. זה איך שזה עובד.