Saját magával hackelhető a Windows

​A Windows eseménynaplója alattomos támadásokhoz járulhat hozzá. Biztonsági kutatók egy egyszerűen kihasználható lehetőségre bukkantak.
 

A Windows Vista óta van velünk a felhasználói fiókok felügyeletét szolgáló, úgynevezett UAC (User Account Control) biztonsági funkció. Ennek lényege, hogy a rendszergazdai jogokat igénylő műveletek esetén - alapértelmezett beállítások mellett - a Windows egy üzenetablakot jelenít meg, amely figyelmezteti a felhasználót a kockázatokra, és megadja a döntés lehetőségét a művelet folytatása vagy elutasítása között. Ugyanakkor vannak olyan alkalmazások, amelyek rendszergazdai jogosultságokkal futnak, az UAC alapértelmezett beállítás mellett mégsem jelenít meg figyelmeztetést. E szoftverek általában a Microsoft digitális aláírásával rendelkeznek, így a Windows ezeket megbízhatónak tekinti. Ez a helyzet az operációs rendszer Eseménynaplójával is.
 
Az UAC a vírusíróknak sajnos gyakorta nem okoz gondot, mivel sok felhasználó gondolkodás nélkül hagyja jóvá a figyelmeztetéseket. Ugyanakkor a csalók szempontjából azért hordoz némi kockázatot, hiszen mégiscsak felhívja a figyelmet a kódfuttatásra, és szükségessé teszi a felhasználói közreműködést. Ezért mind a fehér, mind a fekete kalapos hackerek előszeretettel keresgélnek olyan biztonsági rések után, amelyek kihasználásával az UAC által jelentett védelmi vonal megkerülhetővé válhat. Nemrégen egy ilyen rendellenességre a Lemezkarbantartó alkalmazás kapcsán derült fény. Most pedig az Eseménynaplóról derült ki, hogy az is elősegítheti az UAC átejtését.
 
Két biztonsági kutató, Matt Graeber és Matt Nelson az Eseménynapló működésének tanulmányozása során arra lett figyelmes, hogy az alkalmazás a regisztrációs adatbázist olyan módon használja, kérdezi le, hogy abból az UAC megkerülése szempontjából hasznot lehet húzni. Az Eseménynapló ugyanis az egyik regisztrációs adatbázisban szereplő kulcs kiolvasásával kérdezi le az MMC (Microsoft Management Console) konzol elérési útvonalát, amit futtatnia kell. A kutatók ezt a bejegyzést az eseménynapló indítása előtt kicserélték a PowerShell elérési útvonalára, és máris emelt szintű jogosultságokkal tudtak scripteket futtatni. Végül pedig arról is gondoskodtak, hogy a regisztrációs adatbázisban történt manipulációt helyreállítsák, azaz visszaírták az eredeti bejegyzést.

 
A módszer további kockázata, hogy a támadóknak nem kell fájlokat felmásolniuk az UAC kiiktatásához, így könnyebben hatolhatnak át a víruskeresőkön és az egyéb biztonsági alkalmazásokon. Emellett egy ilyen támadás az utólagos vizsgálatokat is megnehezíti a nyomok egyszerű eltüntetésével.
 
A két kutató már korábban értesítette a Microsoftot a felfedezésről. A vállalat azonban egyelőre csak annyit közölt, hogy a problémát nem tartja kimondott sebezhetőségnek (szoftverben lévő biztonsági résnek). Emellett hangsúlyozta, hogy a technika kizárólag akkor működhet, ha a felhasználó rendszergazdai jogosultságok birtokában használja a PC-jét.
 
A kutatók azt javasolták, hogy a kockázatok csökkentése érdekében érdemes az UAC-ot a legmagasabb biztonsági szintre állítani, és lehetőleg kerülni kell a rendszergazdai jogosultságokkal történő számítógéphasználatot.
 
  1. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  2. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  3. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  4. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  5. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

  6. 4

    A Microsoft Edge legújabb verziója számos sebezhetőséget szüntet meg.

  7. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

  8. 3

    A ClamAV kapcsán egy közepes veszélyeségű sebezhetőségre derült fény.

  9. 3

    Az IBM két sebezhetőségről számolt be a WebSphere Application Server kapcsán.

  10. 3

    Az Oracle 71 hibajavítást adott ki az Oracle Linux operációs rendszerhez.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség