0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

如意 来源:嘶吼网 作者:ang010ela 2020-09-09 11:59 次阅读

研究人员发现精心伪造的Windows 10 主题和主题包可以用于Pass-the-Hash 攻击中,以从受害者处窃取Windows 账号凭证。

Windows 10主题简介

Windows 系统允许用户创建含有定制颜色、声音、鼠标操作和墙纸的定制主题供操作系统使用。然后,Windows用户可以在不同的主题之间进行选择,以修改操作系统的外观。

主题的设置保存在%AppData%MicrosoftWindowsThemes 文件夹中一个 .theme 扩展的文件中,比如Custom Dark.theme。

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

windows 10主题文件

用户还可以右键选择活动主题并选择‘Save theme for sharing’ 将当前主题分享给其他用户,此时会将主题打包为一个 ‘.deskthemepack’ 文件。

然后可以通过邮件或下载的方式分析桌面主题包,并双击安装。

利用定制主题文件窃取Windows凭证

上周末,安全研究人员Jimmy Bayne (@bohops) 发现精心伪造的Windows 主题可以用来执行Pass-the-Hash 攻击。

Pass-the-Hash攻击是通过诱使用户访问需要认证的远程SMB共享来窃取Windows 登录名和密码哈希值的一种攻击方式。

当访问远程资源时,Windows会通过发送Windows 用户登陆名和密码的NTLM 哈希值的方式来自动登陆远程系统。

在Pass-the-Hash 攻击中,发送的凭证会被攻击者获取,然后攻击者可以对密码哈希值解哈希获得密码,用于访问受害者的用户名和密码登陆。

BleepingComputer测试发现,只需要4秒钟就可以破解简单的密码哈希值。

4秒钟破解NTLM哈希值

在Bayne 发现的新方法中,攻击者可以创建一个精心伪造的 .theme 文件,修改桌面墙纸设置为使用需要远程认证的源,如下图所示:

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

恶意Windows主题文件

当Windows 尝试访问需要认证的远程资源时,就会通过发送当前登入账户的NTLM 哈希和登录名来自动登入远程共享。

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

自动登入远程共享文件

然后,攻击者就可以获取凭证,并通过特殊的脚本来将NTLM 哈希值转化为明文,如下所示:

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

获取Windows凭证

Pass-the-Hash攻击会发送用户登入Windows系统的账户,包括微软账户,因此此类攻击的潜在危害很大。

而且微软开始将本地windows 10账户迁移到微软账户,远程攻击者利用这种攻击可以轻松地访问微软提供的远程服务,其中包括邮箱、Azure以及远程企业网络等。

Bayne称今年初就将该漏洞提交给了微软,但微软称这属于“feature by design”,因此不会修复。

如何应对恶意主题文件

Bayne建议用户拦截或重新关联.theme、.themepack和 .desktopthemepackfile扩展到其他的应用程序,这样做可以打破Windows 10主题特征。此外,Windows 用户还可以配置一个名为‘Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers’ 的组策略为‘Deny All’,这可以预防NTLM 哈希值被发送到远程主机。但配置看你会引发企业环境中使用远程共享的一些问题。

最后,BleepingComputer 建议用户对微软账户开启多因子认证来预防攻击者成功窃取凭证后远程访问。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6553

    浏览量

    103886
  • Win10
    +关注

    关注

    2

    文章

    710

    浏览量

    39891
  • 哈希算法
    +关注

    关注

    1

    文章

    56

    浏览量

    10729
收藏 人收藏

    评论

    相关推荐

    研究人员利用人工智能提升超透镜相机的图像质量

    研究人员利用深度学习技术提高了直接集成在 CMOS 成像芯片上的超透镜相机(左)的图像质量。超透镜利用 1000 纳米高的圆柱形氮化硅纳米柱阵列(右图)操纵光线。 研究人员利用深度学习技术提高了超
    的头像 发表于 06-11 06:34 313次阅读
    <b class='flag-5'>研究人员</b>利用人工智能提升超透镜相机的图像质量

    微软更新Win11强制推广产品引发争议

    令人困惑的是,这个窗口并非出现在新电脑上,而是已使用一段时间的Win11设备中出现。其中包含了多个推广微软自有产品的选项,如使用OneDrive云端备份文件、设定Edge浏览器为默认浏览器、订阅微软365套餐等。
    的头像 发表于 04-29 10:06 438次阅读

    研究人员发现提高激光加工分辨率的新方法

    通过透明玻璃聚焦定制激光束可以在材料内部形成一个小光斑。东北大学的研究人员研发了一种利用这种小光斑改进激光材料加工、提高加工分辨率的方法。 他们的研究成果发表在《光学通讯》(Optics
    的头像 发表于 04-18 06:30 296次阅读
    <b class='flag-5'>研究人员</b><b class='flag-5'>发现</b>提高激光加工分辨率的新方法

    微软英特尔联手修复Windows 10 BUG,开启升级通道体验Wi-Fi

    早在数年前,微软员工便已发现Intelligent Sound Technology(SST)驱动程序存在问题,使得部分Windows 10设备在安装后出现蓝屏现象。为此,微软曾对这些
    的头像 发表于 04-16 14:32 332次阅读

    微软修复Win10系统准备工具长期漏洞

    这项重大升级,除了引入锁屏新功能外,还专门修复了此前系统准备工具sysprep.exe中的兼容性问题,有效避免了安装过程中常见的0x80073cf2错误。
    的头像 发表于 04-07 14:38 418次阅读

    微软向Canary、Dev和Beta频道推送Win11修复更新

    微软近日于Canary及Dev渠道推送Win11Build26080.1100 (KB5037133)以及Beta通道生成的Build22635.3350 (KB5035955)更新。尽管目前Beta版均为同一版本号22635.3350,
    的头像 发表于 03-14 10:59 927次阅读

    微软Win10/11主题系统CVE-2024-21320漏洞引发安全忧虑,已在修复

    据悉,微软Windows资源管理器默认情况下会预先载入.theme主题的缩略文件,使得攻击者有机可乘。攻击者只需通过相关主题缩略文件参数让资源管理器连接恶意命令行UNC路径,即可实现代码的远程执行。
    的头像 发表于 03-10 11:22 1157次阅读

    微软内部对亚洲研究院的未来持有不同看法

    四位消息人士披露,微软内部曾考虑过关闭或搬迁MSRA,但高层领导普遍倾向于维持实验室在中国的运作。目前,微软已在加拿大温哥华设立MSR分中心,部分研究员已被调配至此。此举旨在作为备用安置点,以应对可能面临的
    的头像 发表于 01-11 13:58 516次阅读

    研究人员发现光子探测新技术

      中佛罗里达大学研究员、纳米科学技术中心教授Debashis Chanda开发了一种新技术来检测光子——从可见光到无线电频率的基本粒子,在携带细胞通信方面起着重要作用。 这一进步可能会导致各个领域
    的头像 发表于 12-21 06:35 326次阅读

    微软发布Win10Win11累积更新

    此次Win10系统升级后,亮点之一就是Copilot已正式固定在任务栏,即使没有启动Edge浏览器,也能与Copilot即时畅通沟通。
    的头像 发表于 12-13 11:09 2175次阅读

    win10win11哪个好用

    win10win11各有优势,具体哪个更好要根据实际的应用场景和需求来决定。 首先,从性能方面来看,Win11在单线程、多线程、渲染和3DMark运行时的流畅性都优于Win10。此外
    的头像 发表于 11-26 14:51 4441次阅读

    微软的Windows Hello指纹认证已被破解

    微软的Windows Hello指纹认证已经被破解,戴尔、联想和微软的笔记本电脑都受到影响。Blackwing Intelligence的安全研究人员发现了三款最受欢迎的指纹传感器的多
    的头像 发表于 11-24 16:24 726次阅读

    SC23 | 研究人员竞相使用 NVIDIA CUDA Quantum 大力推进研究工作

    众多企业机构正通过 NVIDIA 软件和 GPU 上的混合量子计算获得洞察,全球最大的化工企业巴斯夫就是其中之一。 巴斯夫的两位研究人员 Michael Kuehn 和 Davide Vodola
    的头像 发表于 11-14 20:05 563次阅读
    SC23 | <b class='flag-5'>研究人员</b>竞相使用 NVIDIA CUDA Quantum 大力推进<b class='flag-5'>研究</b>工作

    谷歌研究人员利用现有的耳机来测量心率

    谷歌的研究人员发现,当音乐播放时,超声波方法效果很好,但它在嘈杂的环境中还可能存在问题,“APG信号有时会非常嘈杂,或可受到身体运动的严重干扰。”然而,他们发现,他们可以通过使用多个频率并找出其中最准确的信号来克服运动问题。
    的头像 发表于 11-09 16:32 635次阅读

    谷歌研究人员发现耳机和软件可使用超声波测量心率

    在9to5Google近日发现的一个新的研究博客中写道,他们尝试了一种不同的方法,称为听力体积描记术(audioplethysmography,APG),使用超声波测量心率。他们用现成的有源降噪
    的头像 发表于 11-09 16:32 1241次阅读