0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

研究人員發(fā)現(xiàn)Win 10主題可被“竊取”密碼,微軟拒絕修復(fù)

如意 ? 來源:嘶吼網(wǎng) ? 作者:ang010ela ? 2020-09-09 11:59 ? 次閱讀

研究人員發(fā)現(xiàn)精心偽造的Windows 10 主題和主題包可以用于Pass-the-Hash 攻擊中,以從受害者處竊取Windows 賬號(hào)憑證。

Windows 10主題簡(jiǎn)介

Windows 系統(tǒng)允許用戶創(chuàng)建含有定制顏色、聲音、鼠標(biāo)操作和墻紙的定制主題供操作系統(tǒng)使用。然后,Windows用戶可以在不同的主題之間進(jìn)行選擇,以修改操作系統(tǒng)的外觀。

主題的設(shè)置保存在%AppData%MicrosoftWindowsThemes 文件夾中一個(gè) .theme 擴(kuò)展的文件中,比如Custom Dark.theme。

研究人員發(fā)現(xiàn)Win 10主題可被“竊取”密碼,微軟拒絕修復(fù)

windows 10主題文件

用戶還可以右鍵選擇活動(dòng)主題并選擇‘Save theme for sharing’ 將當(dāng)前主題分享給其他用戶,此時(shí)會(huì)將主題打包為一個(gè) ‘.deskthemepack’ 文件。

然后可以通過郵件或下載的方式分析桌面主題包,并雙擊安裝。

利用定制主題文件竊取Windows憑證

上周末,安全研究人員Jimmy Bayne (@bohops) 發(fā)現(xiàn)精心偽造的Windows 主題可以用來執(zhí)行Pass-the-Hash 攻擊。

Pass-the-Hash攻擊是通過誘使用戶訪問需要認(rèn)證的遠(yuǎn)程SMB共享來竊取Windows 登錄名和密碼哈希值的一種攻擊方式。

當(dāng)訪問遠(yuǎn)程資源時(shí),Windows會(huì)通過發(fā)送Windows 用戶登陸名和密碼的NTLM 哈希值的方式來自動(dòng)登陸遠(yuǎn)程系統(tǒng)。

在Pass-the-Hash 攻擊中,發(fā)送的憑證會(huì)被攻擊者獲取,然后攻擊者可以對(duì)密碼哈希值解哈希獲得密碼,用于訪問受害者的用戶名和密碼登陸。

BleepingComputer測(cè)試發(fā)現(xiàn),只需要4秒鐘就可以破解簡(jiǎn)單的密碼哈希值。

4秒鐘破解NTLM哈希值

在Bayne 發(fā)現(xiàn)的新方法中,攻擊者可以創(chuàng)建一個(gè)精心偽造的 .theme 文件,修改桌面墻紙?jiān)O(shè)置為使用需要遠(yuǎn)程認(rèn)證的源,如下圖所示:

研究人員發(fā)現(xiàn)Win 10主題可被“竊取”密碼,微軟拒絕修復(fù)

惡意Windows主題文件

當(dāng)Windows 嘗試訪問需要認(rèn)證的遠(yuǎn)程資源時(shí),就會(huì)通過發(fā)送當(dāng)前登入賬戶的NTLM 哈希和登錄名來自動(dòng)登入遠(yuǎn)程共享。

研究人員發(fā)現(xiàn)Win 10主題可被“竊取”密碼,微軟拒絕修復(fù)

自動(dòng)登入遠(yuǎn)程共享文件

然后,攻擊者就可以獲取憑證,并通過特殊的腳本來將NTLM 哈希值轉(zhuǎn)化為明文,如下所示:

研究人員發(fā)現(xiàn)Win 10主題可被“竊取”密碼,微軟拒絕修復(fù)

獲取Windows憑證

Pass-the-Hash攻擊會(huì)發(fā)送用戶登入Windows系統(tǒng)的賬戶,包括微軟賬戶,因此此類攻擊的潛在危害很大。

而且微軟開始將本地windows 10賬戶遷移到微軟賬戶,遠(yuǎn)程攻擊者利用這種攻擊可以輕松地訪問微軟提供的遠(yuǎn)程服務(wù),其中包括郵箱、Azure以及遠(yuǎn)程企業(yè)網(wǎng)絡(luò)等。

Bayne稱今年初就將該漏洞提交給了微軟,但微軟稱這屬于“feature by design”,因此不會(huì)修復(fù)。

如何應(yīng)對(duì)惡意主題文件

Bayne建議用戶攔截或重新關(guān)聯(lián).theme、.themepack和 .desktopthemepackfile擴(kuò)展到其他的應(yīng)用程序,這樣做可以打破Windows 10主題特征。此外,Windows 用戶還可以配置一個(gè)名為‘Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers’ 的組策略為‘Deny All’,這可以預(yù)防NTLM 哈希值被發(fā)送到遠(yuǎn)程主機(jī)。但配置看你會(huì)引發(fā)企業(yè)環(huán)境中使用遠(yuǎn)程共享的一些問題。

最后,BleepingComputer 建議用戶對(duì)微軟賬戶開啟多因子認(rèn)證來預(yù)防攻擊者成功竊取憑證后遠(yuǎn)程訪問。
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6541

    瀏覽量

    103826
  • Win10
    +關(guān)注

    關(guān)注

    2

    文章

    710

    瀏覽量

    39848
  • 哈希算法
    +關(guān)注

    關(guān)注

    1

    文章

    56

    瀏覽量

    10726
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    研究人員利用人工智能提升超透鏡相機(jī)的圖像質(zhì)量

    研究人員利用深度學(xué)習(xí)技術(shù)提高了直接集成在 CMOS 成像芯片上的超透鏡相機(jī)(左)的圖像質(zhì)量。超透鏡利用 1000 納米高的圓柱形氮化硅納米柱陣列(右圖)操縱光線。 研究人員利用深度學(xué)習(xí)技術(shù)提高了超
    的頭像 發(fā)表于 06-11 06:34 ?295次閱讀
    <b class='flag-5'>研究人員</b>利用人工智能提升超透鏡相機(jī)的圖像質(zhì)量

    研究人員發(fā)現(xiàn)提高激光加工分辨率的新方法

    通過透明玻璃聚焦定制激光束可以在材料內(nèi)部形成一個(gè)小光斑。東北大學(xué)的研究人員研發(fā)了一種利用這種小光斑改進(jìn)激光材料加工、提高加工分辨率的方法。 他們的研究成果發(fā)表在《光學(xué)通訊》(Optics
    的頭像 發(fā)表于 04-18 06:30 ?277次閱讀
    <b class='flag-5'>研究人員</b><b class='flag-5'>發(fā)現(xiàn)</b>提高激光加工分辨率的新方法

    微軟英特爾聯(lián)手修復(fù)Windows 10 BUG,開啟升級(jí)通道體驗(yàn)Wi-Fi

    早在數(shù)年前,微軟員工便已發(fā)現(xiàn)Intelligent Sound Technology(SST)驅(qū)動(dòng)程序存在問題,使得部分Windows 10設(shè)備在安裝后出現(xiàn)藍(lán)屏現(xiàn)象。為此,微軟曾對(duì)這些
    的頭像 發(fā)表于 04-16 14:32 ?317次閱讀

    微軟修復(fù)Win10系統(tǒng)準(zhǔn)備工具長(zhǎng)期漏洞

    這項(xiàng)重大升級(jí),除了引入鎖屏新功能外,還專門修復(fù)了此前系統(tǒng)準(zhǔn)備工具sysprep.exe中的兼容性問題,有效避免了安裝過程中常見的0x80073cf2錯(cuò)誤。
    的頭像 發(fā)表于 04-07 14:38 ?409次閱讀

    微軟向Canary、Dev和Beta頻道推送Win11修復(fù)更新

    微軟近日于Canary及Dev渠道推送Win11Build26080.1100 (KB5037133)以及Beta通道生成的Build22635.3350 (KB5035955)更新。盡管目前Beta版均為同一版本號(hào)22635.3350,
    的頭像 發(fā)表于 03-14 10:59 ?897次閱讀

    微軟Win10/11主題系統(tǒng)CVE-2024-21320漏洞引發(fā)安全憂慮,已在修復(fù)

    據(jù)悉,微軟Windows資源管理器默認(rèn)情況下會(huì)預(yù)先載入.theme主題的縮略文件,使得攻擊者有機(jī)可乘。攻擊者只需通過相關(guān)主題縮略文件參數(shù)讓資源管理器連接惡意命令行UNC路徑,即可實(shí)現(xiàn)代碼的遠(yuǎn)程執(zhí)行。
    的頭像 發(fā)表于 03-10 11:22 ?1124次閱讀

    微軟內(nèi)部對(duì)亞洲研究院的未來持有不同看法

    四位消息人士披露,微軟內(nèi)部曾考慮過關(guān)閉或搬遷MSRA,但高層領(lǐng)導(dǎo)普遍傾向于維持實(shí)驗(yàn)室在中國(guó)的運(yùn)作。目前,微軟已在加拿大溫哥華設(shè)立MSR分中心,部分研究員已被調(diào)配至此。此舉旨在作為備用安置點(diǎn),以應(yīng)對(duì)可能面臨的
    的頭像 發(fā)表于 01-11 13:58 ?503次閱讀

    研究人員發(fā)現(xiàn)光子探測(cè)新技術(shù)

    ? 中佛羅里達(dá)大學(xué)研究員、納米科學(xué)技術(shù)中心教授Debashis Chanda開發(fā)了一種新技術(shù)來檢測(cè)光子——從可見光到無線電頻率的基本粒子,在攜帶細(xì)胞通信方面起著重要作用。 這一進(jìn)步可能會(huì)導(dǎo)致各個(gè)領(lǐng)域
    的頭像 發(fā)表于 12-21 06:35 ?317次閱讀

    微軟發(fā)布Win10Win11累積更新

    此次Win10系統(tǒng)升級(jí)后,亮點(diǎn)之一就是Copilot已正式固定在任務(wù)欄,即使沒有啟動(dòng)Edge瀏覽器,也能與Copilot即時(shí)暢通溝通。
    的頭像 發(fā)表于 12-13 11:09 ?2112次閱讀

    win10win11哪個(gè)好用

    win10win11各有優(yōu)勢(shì),具體哪個(gè)更好要根據(jù)實(shí)際的應(yīng)用場(chǎng)景和需求來決定。 首先,從性能方面來看,Win11在單線程、多線程、渲染和3DMark運(yùn)行時(shí)的流暢性都優(yōu)于Win10。此外
    的頭像 發(fā)表于 11-26 14:51 ?4327次閱讀

    微軟的Windows Hello指紋認(rèn)證已被破解

    微軟的Windows Hello指紋認(rèn)證已經(jīng)被破解,戴爾、聯(lián)想和微軟的筆記本電腦都受到影響。Blackwing Intelligence的安全研究人員發(fā)現(xiàn)了三款最受歡迎的指紋傳感器的多
    的頭像 發(fā)表于 11-24 16:24 ?700次閱讀

    SC23 | 研究人員競(jìng)相使用 NVIDIA CUDA Quantum 大力推進(jìn)研究工作

    眾多企業(yè)機(jī)構(gòu)正通過 NVIDIA 軟件和 GPU 上的混合量子計(jì)算獲得洞察,全球最大的化工企業(yè)巴斯夫就是其中之一。 巴斯夫的兩位研究人員 Michael Kuehn 和 Davide Vodola
    的頭像 發(fā)表于 11-14 20:05 ?545次閱讀
    SC23 | <b class='flag-5'>研究人員</b>競(jìng)相使用 NVIDIA CUDA Quantum 大力推進(jìn)<b class='flag-5'>研究</b>工作

    谷歌研究人員利用現(xiàn)有的耳機(jī)來測(cè)量心率

    谷歌的研究人員發(fā)現(xiàn),當(dāng)音樂播放時(shí),超聲波方法效果很好,但它在嘈雜的環(huán)境中還可能存在問題,“APG信號(hào)有時(shí)會(huì)非常嘈雜,或可受到身體運(yùn)動(dòng)的嚴(yán)重干擾?!比欢麄?b class='flag-5'>發(fā)現(xiàn),他們可以通過使用多個(gè)頻率并找出其中最準(zhǔn)確的信號(hào)來克服運(yùn)動(dòng)問題。
    的頭像 發(fā)表于 11-09 16:32 ?614次閱讀

    谷歌研究人員發(fā)現(xiàn)耳機(jī)和軟件可使用超聲波測(cè)量心率

    在9to5Google近日發(fā)現(xiàn)的一個(gè)新的研究博客中寫道,他們嘗試了一種不同的方法,稱為聽力體積描記術(shù)(audioplethysmography,APG),使用超聲波測(cè)量心率。他們用現(xiàn)成的有源降噪
    的頭像 發(fā)表于 11-09 16:32 ?1213次閱讀

    研究人員發(fā)現(xiàn)了迄今為止最快的半導(dǎo)體

    科學(xué)家們發(fā)現(xiàn)了他們所說的迄今為止最快、最高效的半導(dǎo)體。盡管這種新材料是用地球上最稀有的元素之一制成,但研究人員表示,有可能會(huì)發(fā)現(xiàn)由更豐富的材料制成的替代物,其運(yùn)行速度相當(dāng)快。
    的頭像 發(fā)表于 11-08 16:28 ?563次閱讀