Основен Windows 10 Съобщава се, че персонализирани теми могат да се използват за кражба на потребителски идентификационни данни на Windows 10

Съобщава се, че персонализирани теми могат да се използват за кражба на потребителски идентификационни данни на Windows 10



Нова находка от изследовател по сигурността Джими Бейн , който го разкри в Twitter, разкрива уязвимост в механизма за теми на Windows 10, който може да се използва за кражба на идентификационни данни на потребителите. Специална неправилно оформена тема, когато се отвори, пренасочва потребителите към страница, която подканва потребителите да въведат своите идентификационни данни.

Реклама

можеш ли да гледаш филми на nintendo switch

Както може би вече знаете, Windows позволява споделяне на теми в Настройки. Това може да стане чрез отваряне на Настройки> Персонализация> Теми и след това чрез избор на 'Запазете темата за споделянеот менюто. Това ще създаде нов *.deskthemepack файлче потребителят може да качва в Интернет, да изпраща по имейл или да споделя с други чрез различни методи. Други потребители могат да изтеглят такива файлове и да ги инсталират с едно щракване.

Нападателят може по същия начин да създаде файл „.theme“, където настройката по подразбиране за тапет сочи към уебсайт, който изисква удостоверяване. Когато неподозиращите потребители въведат своите идентификационни данни, NTLM хеш от подробностите се изпраща на сайта за удостоверяване. След това некомплексните пароли се отварят с помощта на специален софтуер за дехеширане.

Уязвимост на темата на Windows 10

[Трик за събиране на идентификационни данни] Използвайки Windows .theme файл, клавишът Wallpaper може да бъде конфигуриран да сочи към отдалечен http / s ресурс, необходим за удостоверяване. Когато потребител активира тематичния файл (например отворен от връзка / прикачен файл), на потребителя се показва подкана за кредит на Windows.

Какво представляват * .theme файловете?

Технически, * .theme файловете са * .ini файлове, които включват редица раздели, които Windows чете и променя външния вид на ОС, в съответствие с намерените от нея инструкции. Файлът на темата определя цвета на акцента, тапетите, които да приложите, и няколко други опции.

как да се спре автоматичното възпроизвеждане на видео във Firefox -

Един от неговите раздели изглежда по следния начин.

[Контролен панел  Работен плот] Тапет =% WinDir%  web  wallpaper  Windows  img0.jpg
Той определя тапета по подразбиране, който се прилага, когато потребителят инсталира темата. Вместо локалния път, посочва изследователят, той може да бъде настроен на отдалечен ресурс, който може да се използва, за да накара потребителя да въведе своите идентификационни данни.

Клавишът за тапет се намира под раздела „Контролен панел Работен плот“ на файла .theme. Други ключове може да се използват по същия начин и това може да работи и за разкриване на хеш на netNTLM, когато е зададено за отдалечени местоположения на файлове, казва Джими Бейн.

Изследователят предоставя метод за смекчаване на проблема.

От защитна гледна точка блокирайте / повторно свържете / търсете разширенията „theme“, „themepack“, „desktopthemepackfile“. В браузърите потребителите трябва да получат чек преди отваряне. През последните години бяха разкрити други CVE вулни, така че си струва да се обърне внимание и да се смекчат

Източник: Neowin

Интересни Статии

Избор На Редактора

Как да прехвърляте снимки от iPhone към iPhone
Как да прехвърляте снимки от iPhone към iPhone
Имате ли iPhone и искате да прехвърлите снимки на свой приятел или на чисто новия iPhone, който сте закупили? Не искате да губите време, но също така не искате и качеството на снимките
iPhone XS – Как да изчистите Chrome и кеша на приложения
iPhone XS – Как да изчистите Chrome и кеша на приложения
Докато сърфирате в мрежата, Chrome улавя различни битове данни. Той запазва бисквитки, история на сърфиране, пароли и кеширани файлове и изображения. Същото важи и за повечето други уеб-базирани приложения на вашия iPhone XS. Кешираните данни може да
Нови опции за тостове за уведомяване в Windows 10
Нови опции за тостове за уведомяване в Windows 10
Windows 10 разполага с известия за тост вместо класическите подсказки за балон. Microsoft непрекъснато подобрява системата за уведомяване, така че най-новата версия 18917 на Windows 10 Insider Preview (20H1) включва няколко нови функции, добавени към тостовете за уведомяване. Когато дадено приложение изпрати известие, Windows 10 показва банер с наздравици над лентата на задачите.
Генерирайте QR код с PowerShell в Windows 10
Генерирайте QR код с PowerShell в Windows 10
PowerShell позволява създаването на QR кодове за споделяне на информация между вашите устройства и с други потребители. PowerShell е вградено решение в Windows 10.
Как да отстраните неизправности при мигащ синьо звънец на вратата
Как да отстраните неизправности при мигащ синьо звънец на вратата
Звънецът на вратата е оборудван с камера Peephole. На него има LED светлина, която помага на потребителите да отстраняват проблеми със звънеца. Първият път, когато настроите устройството, ще забележите пълнежа на синя светлина
Как да промените цвета на HUD на CSGO
Как да промените цвета на HUD на CSGO
Може да се спори, че регулирането на цвета на HUD в CSGO носи само визуални предимства и функцията е разработена за забавление. Въпреки това, различните хора виждат цветовете по различен начин, така че промяната на цвета на HUD може да ви помогне да забележите определена информация на
Как да прегледате историята на търсенията си в Google
Как да прегледате историята на търсенията си в Google
Искате ли да намерите уеб страница или уебсайт, който сте посетили преди известно време, но не можете да си спомните как да се върнете към него? Може би сте намерили URL на телефона си тогава, но имате проблеми с намирането му