錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
使用DDL注入繞過Windows 10受控文件夾訪問保護

作者: 佚名  日期:2018-10-30 09:36:55   來源: 本站整理

Windows 10中,微軟新增了一項名為“受控文件夾訪問”的功能,該功能可用于防止未知程序修改受保護文件夾中的文件。
而在上周舉行的DerbyCon安全會議上,一位安全研究人員則向大家展示了一種利用DLL注入來繞過受控文件夾訪問保護的方法。
使用DLL注入繞過受控文件夾訪問保護
受控文件夾訪問功能啟用后,將會監視應用程序對受保護的某些文件夾中的文件所做的任何更改行為,并且只允許被列入白名單的應用程序修改這些文件。白名單應用程序可以是你指定的應用程序,也可以是微軟默認列入白名單的應用程序。
在得知explorer.exe默認為受控文件夾訪問白名單程序后,富士通系統集成實驗室的安全研究員Soya Aoyama想出了一種,在啟動時將惡意DLL注入資源管理器的方法。由于資源管理器已列入白名單,因此在注入DLL時它將啟動并繞過勒索軟件保護功能。
當explorer.exe啟動時,它將加載HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers注冊表項下找到的DLL。‘
HKEY_CLASSES_ROOT樹是HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER中的注冊表信息的合集。執行合并時,Windows會以HKCU樹中的數據為優先級。
這意味著如果HKCU中存在密鑰,它將優先于HKLM中的相同密鑰,并且合并到HKEY_CLASSES_ROOT樹中的數據。如果這里你感到有點疑惑,那么你可以閱讀本文檔以獲取更多信息。
默認情況下,當資源管理器啟動時它會從HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{90AA3A4E-1CBA-4233-B8BB-535773D48449}\InProcServer32鍵加載Shell32.dll。要將惡意DLL加載到explorer.exe中,Aoyama只需創建一個HKCU\Software\Classes\CLSID\{90AA3A4E-1CBA-4233-B8BB-535773D48449}\InProcServer32 鍵,并將其默認值設置為惡意DLL即可。
現在,當Explorer.exe進程被殺死并重啟時,惡意DLL將被執行而不是Shell32.dll。以下是DLL注入到explorer.exe中的示例:
這不僅繞過了受控文件夾訪問保護,而且連Windows Defender也沒有檢測到該惡意行為。根據Aoyama的測試結果,不僅僅是Windows Defender,包括一些主流的防護軟件Avast,ESET,Malwarebytes Premium和McAfee都沒有檢測到該惡意行為。
有關更多詳細信息以及Aoyama在DerbyCon上的演講和演示內容,請觀看下面的視頻:
MSRC回應
Aoyama表示在他發表該演講之前,已向微軟安全應急響應中心負責任的披露了該漏洞,并包含了可用于繞過受控文件夾訪問保護的POC。
不過,遺憾的是微軟方面并不認為這是一個符合漏洞獎賞計劃或需要補丁的漏洞。
微軟在對Aoyama的回復中表示:”如果我沒理解錯的話,執行該攻擊的前提是攻擊者已經登錄到了目標賬戶,然后通過注冊表植入惡意DLL。由于你只能寫入HKCU,因此無法影響其他用戶,最重要的是執行該攻擊的前提是已經獲取目標系統的相應賬戶權限。另外,似乎也沒有權限提升方面的漏洞,因此我們并不認為這是一個實際存在的漏洞。”
但實際情況是,勒索軟件并不需要提權來加密受害者的計算機。惡意軟件開發人員可以使用其他漏洞或方法來執行vssadmin。這樣做可以在沒有管理權限的情況下安裝惡意軟件,并且仍可繞過受控文件夾訪問保護功能。



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 国产成年无码久久久免费| 无码人妻精品一区二区三区66 | 亚洲?v无码国产在丝袜线观看| 亚洲AV人无码综合在线观看 | 日本无码小泬粉嫩精品图| 亚洲成a人无码亚洲成www牛牛| 无码国产精品一区二区免费| 免费无码国产在线观国内自拍中文字幕 | 亚洲中文无码卡通动漫野外| 中文字幕av无码不卡免费| 无码国产激情在线观看| 亚洲大尺度无码专区尤物| 日韩av无码中文无码电影| 中文字幕在线无码一区| 成年免费a级毛片免费看无码| 国内精品久久人妻无码不卡| 亚洲日韩精品A∨片无码加勒比| 色综合AV综合无码综合网站| 国产精品VA在线观看无码不卡| 中文无码乱人伦中文视频在线V| 亚洲Av无码乱码在线观看性色 | 一本大道无码人妻精品专区| 人妻无码一区二区三区| 国产在线无码制服丝袜无码| 无码精品人妻一区| 暴力强奷在线播放无码| 无码AV波多野结衣久久| 亚洲日韩精品无码AV海量| 无码人妻AⅤ一区二区三区水密桃| 人妻少妇精品无码专区| 大桥久未无码吹潮在线观看| 亚洲av永久无码精品国产精品| 无码国产精品一区二区免费式直播 | 狠狠躁狠狠爱免费视频无码 | 亚洲成AV人片天堂网无码| 亚洲精品无码中文久久字幕| 国产aⅴ无码专区亚洲av麻豆| 99无码人妻一区二区三区免费| 用舌头去添高潮无码视频| 久久精品中文字幕无码绿巨人| 国内精品久久久久久无码不卡|