Huvud Windows 10 Enligt uppgift kan anpassade teman användas för att stjäla användaruppgifter för Windows 10

Enligt uppgift kan anpassade teman användas för att stjäla användaruppgifter för Windows 10



Ett nytt resultat av säkerhetsforskare Jimmy Bayne , som har avslöjat det på Twitter, avslöjar en sårbarhet i Windows 10: s temamotor som kan användas för att stjäla användarnas referenser. Ett speciellt felaktigt tema, när det öppnas, omdirigerar användare till en sida som uppmanar användare att ange sina referenser.

Annons

hur man spelar med vänner på döda i dagsljus

Som du kanske redan vet, Windows tillåter delningsteman i Inställningar. Detta kan göras genom att öppna Inställningar> Anpassning> Teman och sedan välja på 'Spara tema för delningfrån menyn. Detta skapar en ny *.deskthemepack-filatt användaren kan ladda upp till Internet, skicka via e-post eller kan dela med andra via olika metoder. Andra användare kan ladda ner sådana filer och installera dem med ett klick.

En angripare kan på samma sätt skapa en .theme-fil där standardinställningen för bakgrundsbild pekar på en webbplats som kräver autentisering. När intet ont anande användare anger sina referenser skickas en NTLM-hash av informationen till webbplatsen för autentisering. Icke-komplexa lösenord knäcks sedan med hjälp av speciell avhash-programvara.

Windows 10-sårbarhet

[Credential Harvesting Trick] Med hjälp av en Windows-temafil kan bakgrundsnyckeln konfigureras för att peka på en fjärr-autentiserad http / s-resurs. När en användare aktiverar temafilen (t.ex. öppnas från en länk / bifogad fil) visas en Windows-kreditprompt för användaren.

Vad är *. Temafiler?

Tekniskt sett är *. Temafiler * .ini-filer som innehåller ett antal avsnitt som Windows läser och ändrar utseendet på operativsystemet enligt instruktioner som det hittades. Temafilen anger accentfärgen, bakgrundsbilder som ska tillämpas och några andra alternativ.

när skapades mitt Gmail-konto

Ett av dess avsnitt ser ut som följer.

[Kontrollpanelen  Skrivbord] Bakgrund =% WinDir%  web  tapet  Windows  img0.jpg
Den anger standardbakgrunden som tillämpas när användaren installerar temat. I stället för den lokala sökvägen, pekar forskaren, kan den ställas in på en fjärrresurs som kan användas för att få användaren att ange sina referenser.

Bakgrundsnyckeln finns under avsnittet 'Kontrollpanelen Skrivbord' i temafilen. Andra nycklar kan eventuellt användas på samma sätt, och detta kan också fungera för netNTLM-hash-avslöjande när det är inställt för avlägsna filplatser, säger Jimmy Bayne.

Forskaren tillhandahåller en metod för att mildra problemet.

Från ett defensivt perspektiv, blockera / återassociera / jaga tilläggen 'tema', 'temapack', 'skrivbordshempaketfil'. I webbläsare bör användarna få en check innan de öppnas. Andra CVE-vulnar har avslöjats de senaste åren, så det är värt att ta itu med och mildra

Källa: Neowin

Intressanta Artiklar

Redaktionen

PS4: Hur man delar spel
PS4: Hur man delar spel
Vill du dela nedladdade spel med familj och vänner, men inte behöva byta konto varje gång du vill spela? För att göra detta måste du göra deras konto till det primära för ditt system. Det här kan vara
Inaktivera fönsterskuggor i Windows 10
Inaktivera fönsterskuggor i Windows 10
Så här inaktiverar du riktigt stora och framträdande fönsterskuggor i Windows 10.
LG X Screen Review (hands-on): Den dubbla skärmtelefonen som inte kostar så mycket som du skulle tro
LG X Screen Review (hands-on): Den dubbla skärmtelefonen som inte kostar så mycket som du skulle tro
Samsung hade den bästa presskonferensen, men LG hade den bästa produkten. LG G5 imponerade bokstavligen folkmassorna på MWC och omdefinierade vad du kan förvänta dig av en avancerad smartphone. Dess lansering satte sina andra nya smartphones (meddelade
Toshiba AC100: exklusiva skärmdumpar
Toshiba AC100: exklusiva skärmdumpar
Som jag nämnde i min förhandsgranskning av Toshiba AC100 förra veckan är den anpassade versionen av Google Android 2.1 som driver den mobila internetenheten fortfarande mycket under utveckling. Men Toshiba har nyligen skickat några skärmdumpar till mig
Hur du ändrar ditt namn i PUBG
Hur du ändrar ditt namn i PUBG
https://www.youtube.com/watch?v=Wt7D6x7pSUY Dagens PUBG-guide tillfrågades av en läsarfråga:
Hur man laddar ner YouTube-videor på din Android-enhet
Hur man laddar ner YouTube-videor på din Android-enhet
Använd en YouTube-nedladdare för att spara videor på Android och njuta av dem utan Wi-Fi, eller för att spara dataanvändning och titta på YouTube-videor offline.
Vad är en algoritm? En närmare titt på den teknik som ligger till grund för allt vi gör online
Vad är en algoritm? En närmare titt på den teknik som ligger till grund för allt vi gör online
En av de till synes mest överdrivna orden inom teknik är algoritm. Från apparna på din telefon till sensorerna i dina bärbara apparater och hur inlägg visas i ditt Facebook-nyhetsflöde, kommer du att pressas för att hitta en tjänst