Hlavní Windows 10 Údajně lze pomocí vlastních motivů ukrást přihlašovací údaje uživatele systému Windows 10

Údajně lze pomocí vlastních motivů ukrást přihlašovací údaje uživatele systému Windows 10



Nové zjištění bezpečnostního výzkumníka Jimmy Bayne , který to odhalil na Twitteru, odhaluje chybu v jádru motivů Windows 10, kterou lze použít ke krádeži pověření uživatelů. Po otevření speciální téma s nesprávným tvarem přesměruje uživatele na stránku, která uživatele vyzve k zadání přihlašovacích údajů.

Reklama

můžete změnit svůj věk na tiktoku

Jak už možná víte, Windows umožňuje sdílení témat v Nastavení. Toho lze dosáhnout otevřením Nastavení> Personalizace> Motivy a výběrem na 'Uložit motiv pro sdílení'z nabídky. Tím se vytvoří nový *soubor .deskthemepackkteré může uživatel nahrát na internet, odeslat e-mailem nebo sdílet s ostatními různými způsoby. Ostatní uživatelé si mohou tyto soubory stáhnout a nainstalovat jedním kliknutím.

Útočník může podobně vytvořit soubor „.theme“, kde výchozí nastavení tapety odkazuje na web, který vyžaduje ověření. Když nic netušící uživatelé zadají své přihlašovací údaje, na web se odešle hash NTLM podrobností k ověření. Nekomplexní hesla se poté prolomí pomocí speciálního softwaru pro hashování.

Zranitelnost motivu Windows 10

[Credential Harvesting Trick] Pomocí souboru Windows .theme lze klíč tapety nakonfigurovat tak, aby odkazoval na vzdálený zdroj http / s vyžadovaný autorizací. Když uživatel aktivuje soubor motivu (např. Otevřen z odkazu / přílohy), zobrazí se uživateli výzva k přihlášení do systému Windows.

Co jsou soubory * .theme?

Technicky jsou soubory * .theme soubory * .ini, které obsahují řadu sekcí, které Windows čte, a mění vzhled OS podle nalezených pokynů. Soubor motivu určuje barvu zvýraznění, tapety, které se mají použít, a několik dalších možností.

jak vidět seznam přání vašich přátel ve službě Steam

Jedna z jejích částí vypadá následovně.

[Ovládací panely  Plocha] Tapeta =% WinDir%  web  tapeta  Windows  img0.jpg
Určuje výchozí tapetu použitou při instalaci motivu uživatelem. Místo místní cesty, nasměruje výzkumného pracovníka, lze ji nastavit na vzdálený prostředek, pomocí kterého může uživatel zadat své přihlašovací údaje.

Klíč tapety je umístěn v části 'Ovládací panely Plocha' souboru .theme. Stejným způsobem mohou být případně použity i další klíče, což může také fungovat pro zpřístupnění hash netNTLM při nastavení pro vzdálená umístění souborů, říká Jimmy Bayne.

Výzkumník poskytuje metoda ke zmírnění problému.

Z obranného hlediska zablokujte / znovu přidružte / vyhledejte rozšíření „theme“, „themepack“, „desktopthemepackfile“. V prohlížečích by uživatelé měli mít před otevřením kontrolu. V posledních letech byly zveřejněny další vulvy CVE, takže stojí za to je řešit a zmírnit

Zdroj: Neowin

Zajímavé Články

Redakce Choice

Jak vyrobit tajné dveře v Minecraftu
Jak vyrobit tajné dveře v Minecraftu
Měli byste vědět, jak vytvořit skryté dveře v Minecraftu, aby byly vaše poklady v bezpečí. Můžete vytvořit tajné dveře se zámky, které se aktivují pomocí Redstone Torch a Button.
Spravujte Windows 10 Sticky Notes online
Spravujte Windows 10 Sticky Notes online
Počínaje verzí 3.1 aplikace Windows 10 Sticky Notes můžete ke svým poznámkám přistupovat a spravovat je online na webu pomocí svého účtu Microsoft.
Vytvořte zástupce pro vyhledávání v systému Windows 8.1
Vytvořte zástupce pro vyhledávání v systému Windows 8.1
Na rozdíl od Windows 8 RTM, kde bylo moderní vyhledávání uživatelského rozhraní integrováno s úvodní obrazovkou, obsahuje Windows 8.1 samostatnou aplikaci Hledat.
Aux vs. Bluetooth: Jaký je rozdíl?
Aux vs. Bluetooth: Jaký je rozdíl?
Kdo vyhraje v bitvě mezi Bluetooth a analogovým připojením Aux? Záleží kdo se ptá.
Jak vytvořím disketu pro resetování hesla systému Windows?
Jak vytvořím disketu pro resetování hesla systému Windows?
Disk pro resetování hesla nebo jednotka flash vám umožní obnovit zapomenuté heslo ve Windows 11, Windows 10, Windows 8, Windows 7, Vista nebo XP.
Jak se automaticky odhlásit z e-mailů
Jak se automaticky odhlásit z e-mailů
E-mail může být požehnáním i prokletím. Může vám umožnit komunikovat s přáteli a příbuznými odkudkoli na světě, přinášet vám novinky přímo do vašeho notebooku a informovat vás o skvělých nákupních nabídkách. Ale e-mail může
Jak odebrat fotografie z Echo Show
Jak odebrat fotografie z Echo Show
Zařízení Echo byla původně zamýšlena pouze pro ovládání zvuku, což vám, uživateli, umožnilo dát Alexě pokyn, aby dělala, co chcete. To je až do zavedení Echo Show, kterou byste mohli popsat jako