錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
使用DDL注入繞過Windows 10受控文件夾訪問保護(hù)

作者: 佚名  日期:2018-10-30 09:36:55   來源: 本站整理

Windows 10中,微軟新增了一項(xiàng)名為“受控文件夾訪問”的功能,該功能可用于防止未知程序修改受保護(hù)文件夾中的文件。
而在上周舉行的DerbyCon安全會(huì)議上,一位安全研究人員則向大家展示了一種利用DLL注入來繞過受控文件夾訪問保護(hù)的方法。
使用DLL注入繞過受控文件夾訪問保護(hù)
受控文件夾訪問功能啟用后,將會(huì)監(jiān)視應(yīng)用程序?qū)κ鼙Wo(hù)的某些文件夾中的文件所做的任何更改行為,并且只允許被列入白名單的應(yīng)用程序修改這些文件。白名單應(yīng)用程序可以是你指定的應(yīng)用程序,也可以是微軟默認(rèn)列入白名單的應(yīng)用程序。
在得知explorer.exe默認(rèn)為受控文件夾訪問白名單程序后,富士通系統(tǒng)集成實(shí)驗(yàn)室的安全研究員Soya Aoyama想出了一種,在啟動(dòng)時(shí)將惡意DLL注入資源管理器的方法。由于資源管理器已列入白名單,因此在注入DLL時(shí)它將啟動(dòng)并繞過勒索軟件保護(hù)功能。
當(dāng)explorer.exe啟動(dòng)時(shí),它將加載HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers注冊表項(xiàng)下找到的DLL。‘
HKEY_CLASSES_ROOT樹是HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER中的注冊表信息的合集。執(zhí)行合并時(shí),Windows會(huì)以HKCU樹中的數(shù)據(jù)為優(yōu)先級。
這意味著如果HKCU中存在密鑰,它將優(yōu)先于HKLM中的相同密鑰,并且合并到HKEY_CLASSES_ROOT樹中的數(shù)據(jù)。如果這里你感到有點(diǎn)疑惑,那么你可以閱讀本文檔以獲取更多信息。
默認(rèn)情況下,當(dāng)資源管理器啟動(dòng)時(shí)它會(huì)從HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{90AA3A4E-1CBA-4233-B8BB-535773D48449}\InProcServer32鍵加載Shell32.dll。要將惡意DLL加載到explorer.exe中,Aoyama只需創(chuàng)建一個(gè)HKCU\Software\Classes\CLSID\{90AA3A4E-1CBA-4233-B8BB-535773D48449}\InProcServer32 鍵,并將其默認(rèn)值設(shè)置為惡意DLL即可。
現(xiàn)在,當(dāng)Explorer.exe進(jìn)程被殺死并重啟時(shí),惡意DLL將被執(zhí)行而不是Shell32.dll。以下是DLL注入到explorer.exe中的示例:
這不僅繞過了受控文件夾訪問保護(hù),而且連Windows Defender也沒有檢測到該惡意行為。根據(jù)Aoyama的測試結(jié)果,不僅僅是Windows Defender,包括一些主流的防護(hù)軟件Avast,ESET,Malwarebytes Premium和McAfee都沒有檢測到該惡意行為。
有關(guān)更多詳細(xì)信息以及Aoyama在DerbyCon上的演講和演示內(nèi)容,請觀看下面的視頻:
MSRC回應(yīng)
Aoyama表示在他發(fā)表該演講之前,已向微軟安全應(yīng)急響應(yīng)中心負(fù)責(zé)任的披露了該漏洞,并包含了可用于繞過受控文件夾訪問保護(hù)的POC。
不過,遺憾的是微軟方面并不認(rèn)為這是一個(gè)符合漏洞獎(jiǎng)賞計(jì)劃或需要補(bǔ)丁的漏洞。
微軟在對Aoyama的回復(fù)中表示:”如果我沒理解錯(cuò)的話,執(zhí)行該攻擊的前提是攻擊者已經(jīng)登錄到了目標(biāo)賬戶,然后通過注冊表植入惡意DLL。由于你只能寫入HKCU,因此無法影響其他用戶,最重要的是執(zhí)行該攻擊的前提是已經(jīng)獲取目標(biāo)系統(tǒng)的相應(yīng)賬戶權(quán)限。另外,似乎也沒有權(quán)限提升方面的漏洞,因此我們并不認(rèn)為這是一個(gè)實(shí)際存在的漏洞。”
但實(shí)際情況是,勒索軟件并不需要提權(quán)來加密受害者的計(jì)算機(jī)。惡意軟件開發(fā)人員可以使用其他漏洞或方法來執(zhí)行vssadmin。這樣做可以在沒有管理權(quán)限的情況下安裝惡意軟件,并且仍可繞過受控文件夾訪問保護(hù)功能。



熱門文章
  • 機(jī)械革命S1 PRO-02 開機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開機(jī)界面...
  • 常見打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 久久久久av无码免费网| 国产精品白浆在线观看无码专区| 无码人妻久久一区二区三区蜜桃| 亚洲午夜成人精品无码色欲| 国产裸模视频免费区无码| 无码8090精品久久一区| 国产乱人伦Av在线无码| 久久午夜伦鲁片免费无码| 亚洲精品无码专区| 国产成人无码精品久久久性色| 久久无码人妻一区二区三区| 超清无码一区二区三区| 99久久人妻无码精品系列蜜桃| 国产av永久精品无码| 97性无码区免费| 日韩人妻无码精品专区| 国产成人无码A区精油按摩| 久久午夜无码免费| 东京热加勒比无码少妇| 亚洲中文字幕无码爆乳| 久久久无码精品国产一区| 亚洲成av人片在线观看天堂无码 | 亚洲AV无码一区二区二三区入口| 精品高潮呻吟99av无码视频| 亚洲综合无码精品一区二区三区 | 无码乱肉视频免费大全合集| 亚洲AV无码之日韩精品| 久久天堂av综合色无码专区| 无码国产午夜福利片在线观看| 国产福利电影一区二区三区久久老子无码午夜伦不 | 久久国产精品无码网站| 亚洲精品无码久久久久YW| 无码精品一区二区三区在线| 曰批全过程免费视频在线观看无码| 亚洲av无码专区在线电影天堂| 色偷偷一区二区无码视频| 亚洲人成网亚洲欧洲无码久久| V一区无码内射国产| 国产丝袜无码一区二区三区视频| 免费无码又爽又黄又刺激网站| 少妇久久久久久人妻无码|