CVE-2024-38217: почему 0day в Windows не могли обнаружить целых 6 лет?

Русскоязычный Даркнет Форум

Support81

Original poster
Administrator
Сообщения
825
Реакции
201
Посетить сайт
Elastic Security Labs раскрыла подробности атаки «LNK Stomping».
stomping.jpg


Компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в рамках своего недавнего обновления

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, о котором мы

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

исправила

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

уязвимость в функциях Windows Smart App Control и SmartScreen, которая использовалась злоумышленниками на протяжении последних шести лет. Поговорим же об этом недостатке безопасности подробнее.

Известная как

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

уязвимость позволяла обходить защитные механизмы Smart App Control и пометку файлов «Mark of the Web» (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

), что давало возможность запускать недоверенные или потенциально опасные приложения без предупреждений системы безопасности.

Как объяснили в Microsoft, для успешной эксплуатации бреши злоумышленнику достаточно было разместить специальный файл на подконтрольном сервере и убедить пользователя загрузить и открыть его. Это позволяло вмешаться в работу механизма MotW, который отвечает за проверку загружаемых файлов.

Уязвимость особенно опасна, потому что злоумышленники могут создавать вредоносные файлы, которые обходят защиту MotW, что ведёт к нарушению целостности и доступности защитных функций, таких как проверка репутации приложений SmartScreen или запросы службы Windows Attachment Services.

Smart App Control в Windows 11 использует облачные сервисы Microsoft и механизмы контроля целостности для блокировки потенциально вредоносных приложений. Если эта функция отключена, SmartScreen автоматически берёт на себя защиту от опасного контента. Оба механизма безопасности активируются при попытке открыть файл, помеченный меткой MotW.

В августе компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

раскрыть некоторые подробности об уязвимости CVE-2024-38217, связанные с обработкой файлов LNK. Атака, известная как «LNK Stomping», позволяет обойти защиту Smart App Control, которая в обычных условиях блокирует запуск недоверенных приложений.

Сам метод LNK Stomping заключается в создании файлов с некорректными путями или структурами. При открытии такого файла проводник Windows (explorer.exe) автоматически изменяет его форматирование, что удаляет метку MotW и позволяет файлу пройти проверку безопасности. Злоумышленники могут добавить пробел или точку в путь к исполняемому файлу (например, «powershell.exe»), что позволяет обойти защитные механизмы и запустить файл без предупреждения.

Именно специалисты Elastic обнаружили, что уязвимость эксплуатировалась как минимум с 2018 года. Так, несколько примеров вредоносных файлов, использующих данный механизм атаки и найденных в архивах VirusTotal, датируются как раз этим временем. Тем временем, Microsoft признала проблему и подтвердила, что уязвимость была устранена в последнем обновлении системы.

Таким образом, даже проверенные механизмы защиты в крупных продуктах могут оставаться уязвимыми на протяжении долгого времени, несмотря на все бюджеты и высокие стандарты безопасности. Хакерам не нужно особого предложения, чтобы воспользоваться заманчивой брешью, а значит пользователям никогда не стоит расслабляться и отключать бдительность.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 CVE-2024-4577 в PHP: вымогательское ПО TellYouThePass захватывает серверы по всему миру Новости в сети 0
Support81 10 из 10: В Linux обнаружен встроенный бэкдор (CVE-2024-3094) Новости в сети 0
Emilio_Gaviriya Статья CVE: Подборка ресурсов по поиску уязвимостей. Уязвимости и взлом 0
D Office CVE-2021-40444 remote code execution native builder Продажа софта 0
1 CVE-2017-0199 Spam/DDOS/Malware 0
G Уязвимость Microsoft Office CVE-2017-8570 Kali Linux 0
G CVE-2017-11882 или Взлом с помощью безобидного документа Полезные статьи 2
TarasGyska VMware Escape Exploit, CVE-2017-4901 Уязвимости и взлом 0
Admin Тестирования уязвимости в продукции Microsoft Office - CVE-2017-0199 Уязвимости и взлом 0
P CUPS Remote Code Execution exploit (CVE-2015-1158) Уязвимости и взлом 0
P HASH New Fresh checked SSH (Timeou15s)-14.09.2024 Раздача dedic/ssh/proxy 1
P HASH New Fresh checked Proxy List(Timeou15s)-14.09.2024 Раздача dedic/ssh/proxy 0
Graffxxxl Интересно NEW BIG PACK CHECKER CRACK 2024 Бруты/Парсеры/Чекеры 0
Graffxxxl MIX 92 k lines Combo mix Fresh 2024 Раздача email 0
Graffxxxl MIX 1.95 ml lines Combo mix 2024 Раздача email 0
Support81 [Школа бизнеса в Интернет] Администратор Вконтакте. Зарабатывайте от 30000 в месяц, общаясь в соц сетях (2024) Способы заработка 0
C New MetaMask Wallet crypto Scampage 2024 Раздача email 0
Graffxxxl MIX 3.50ml lines Combo base mix 2024 Раздача email 0
Graffxxxl MIX Good email Valid Combo mix 2024 Раздача email 0
Support81 Продвинутый обучающий курс по использованию ChatGPT (2024) Полезные статьи 0
Pixyl MIX Base Good email combo mix 2024 Раздача email 0
Graffxxxl MIX Fresh base Good email Combo 2024 Раздача email 1
Graffxxxl MIX Base Good email combo mixed 2024 Раздача email 0
Graffxxxl MIX 30k lines Good email Combo mix 2024 Раздача email 0
Graffxxxl MIX 2ml lines Base Combo mix 2024 Раздача email 0
Pixyl MIX Fresh base Combo good email 2024 Раздача email 0
Graffxxxl MIX Fresh Base Good Combo mixed 2024 Раздача email 0
Graffxxxl MIX Base Good email DE + mix 2024 Раздача email 2
Graffxxxl MIX GOOD EMAIL COMBO_MIXED 2024 Раздача email 0
GetLeads Интересно Лучший метод работы с холодной аудиторией в 2024 Способы заработка 1
A Ссылки от SEOALEX 2024! Спам, рассылки, трафик, SEO 0
T Updated log checker 2024 Бруты/Парсеры/Чекеры 2
T The Best Crypto Wallet Tracker Binance Roin Metamask Trust Wallet (Wallet Checker 2024) Бруты/Парсеры/Чекеры 0
M MIX 6k Fresh Oll Valid Mail Access 25.03.2024 Раздача email 0
M MIX 60k Fresh Privat Mail Access 24.03.2024 Раздача email 0
M Valid 15k Privat Mail Acces Mix ║$║ Fresh !4.03.2024 ║$║ Раздача email 0
Support81 ФБР: технологии могут повлиять на американские выборы в 2024 году Новости в сети 1
M Valid GOOD BASE ║$║ MAILPASS VALID ║$║ March 2024 ║$║ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №149 | ║$║ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №148 | ║$║ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №147 | ║$║ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №146 | ║$║ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №142 | ║$║ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №139 | ║$ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №138 | ║$║ Раздача email 0
Emilio_Gaviriya Статья 10 лучших сервисов частной электронной почты в 2024 году. Анонимность и приватность 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №125 | ║$║ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №124 | ║$║ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №112 | ║$║ Раздача email 0
M Valid 300k HOTMAIL & OUTLOOK BASE ║$║ MAIL:PASS ║$║ February 2024 №111 | ║$║ Раздача email 0

Название темы