0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

如意 来源:嘶吼网 作者:ang010ela 2020-09-09 11:59 次阅读

研究人员发现精心伪造的Windows 10 主题和主题包可以用于Pass-the-Hash 攻击中,以从受害者处窃取Windows 账号凭证。

Windows 10主题简介

Windows 系统允许用户创建含有定制颜色、声音、鼠标操作和墙纸的定制主题供操作系统使用。然后,Windows用户可以在不同的主题之间进行选择,以修改操作系统的外观。

主题的设置保存在%AppData%MicrosoftWindowsThemes 文件夹中一个 .theme 扩展的文件中,比如Custom Dark.theme。

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

windows 10主题文件

用户还可以右键选择活动主题并选择‘Save theme for sharing’ 将当前主题分享给其他用户,此时会将主题打包为一个 ‘.deskthemepack’ 文件。

然后可以通过邮件或下载的方式分析桌面主题包,并双击安装。

利用定制主题文件窃取Windows凭证

上周末,安全研究人员Jimmy Bayne (@bohops) 发现精心伪造的Windows 主题可以用来执行Pass-the-Hash 攻击。

Pass-the-Hash攻击是通过诱使用户访问需要认证的远程SMB共享来窃取Windows 登录名和密码哈希值的一种攻击方式。

当访问远程资源时,Windows会通过发送Windows 用户登陆名和密码的NTLM 哈希值的方式来自动登陆远程系统。

在Pass-the-Hash 攻击中,发送的凭证会被攻击者获取,然后攻击者可以对密码哈希值解哈希获得密码,用于访问受害者的用户名和密码登陆。

BleepingComputer测试发现,只需要4秒钟就可以破解简单的密码哈希值。

4秒钟破解NTLM哈希值

在Bayne 发现的新方法中,攻击者可以创建一个精心伪造的 .theme 文件,修改桌面墙纸设置为使用需要远程认证的源,如下图所示:

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

恶意Windows主题文件

当Windows 尝试访问需要认证的远程资源时,就会通过发送当前登入账户的NTLM 哈希和登录名来自动登入远程共享。

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

自动登入远程共享文件

然后,攻击者就可以获取凭证,并通过特殊的脚本来将NTLM 哈希值转化为明文,如下所示:

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

获取Windows凭证

Pass-the-Hash攻击会发送用户登入Windows系统的账户,包括微软账户,因此此类攻击的潜在危害很大。

而且微软开始将本地windows 10账户迁移到微软账户,远程攻击者利用这种攻击可以轻松地访问微软提供的远程服务,其中包括邮箱、Azure以及远程企业网络等。

Bayne称今年初就将该漏洞提交给了微软,但微软称这属于“feature by design”,因此不会修复。

如何应对恶意主题文件

Bayne建议用户拦截或重新关联.theme、.themepack和 .desktopthemepackfile扩展到其他的应用程序,这样做可以打破Windows 10主题特征。此外,Windows 用户还可以配置一个名为‘Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers’ 的组策略为‘Deny All’,这可以预防NTLM 哈希值被发送到远程主机。但配置看你会引发企业环境中使用远程共享的一些问题。

最后,BleepingComputer 建议用户对微软账户开启多因子认证来预防攻击者成功窃取凭证后远程访问。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6599

    浏览量

    104102
  • Win10
    +关注

    关注

    2

    文章

    710

    浏览量

    40016
  • 哈希算法
    +关注

    关注

    1

    文章

    56

    浏览量

    10746
收藏 人收藏

    评论

    相关推荐

    微软股东投票反对配置比特币

    拒绝国家公共政策研究中心(National Center for Public Policy Research)的这项购买比特币的建议。理由是微软公司需要的是稳定和可预测的投资;现金流很重要。
    的头像 发表于 12-11 14:30 346次阅读

    微软将于2025年终止对Windows 10的支持

    随着Windows 10的生命周期进入倒计时,微软近日宣布将于2025年10月14日正式终止对该操作系统的支持。届时,Windows 10将不再接收任何安全更新、技术支持以及错误
    的头像 发表于 10-16 16:40 541次阅读

    研究人员利用人工智能提升超透镜相机的图像质量

    研究人员利用深度学习技术提高了直接集成在 CMOS 成像芯片上的超透镜相机(左)的图像质量。超透镜利用 1000 纳米高的圆柱形氮化硅纳米柱阵列(右图)操纵光线。 研究人员利用深度学习技术提高了超
    的头像 发表于 06-11 06:34 383次阅读
    <b class='flag-5'>研究人员</b>利用人工智能提升超透镜相机的图像质量

    微软Win10 22H2发布可选更新19045.4474,修复窗口显示问题等

     5 月 30 日,微软为 Windows 10 22H2 版本推送了 KB5037849 非安全可选更新,版本升级到 Build 19045.4474。本文将介绍该版本的主要更新内容。
    的头像 发表于 05-30 11:22 981次阅读

    微软五月补丁修复61个安全漏洞,含3个零日漏洞

    值得注意的是,此次修复并不包含5月2日修复的2个微软Edge漏洞以及5月10修复的4个漏洞。此外,本月的“补丁星期二”活动还
    的头像 发表于 05-15 14:45 705次阅读

    研究人员利用定制光控制二维材料的量子特性

    的发展铺平了道路。 由美国能源部SLAC国家加速器实验室和斯坦福大学研究人员领导的研究小组将这种方法应用于一种名为六方氮化硼(hBN)的材料,这种材料由单层原子以蜂窝状排列而成,其特性使其非常适合量子操纵。在实验中,科学家们利用一种电
    的头像 发表于 05-06 06:29 254次阅读
    <b class='flag-5'>研究人员</b>利用定制光控制二维材料的量子特性

    微软更新Win11强制推广产品引发争议

    令人困惑的是,这个窗口并非出现在新电脑上,而是已使用一段时间的Win11设备中出现。其中包含了多个推广微软自有产品的选项,如使用OneDrive云端备份文件、设定Edge浏览器为默认浏览器、订阅微软365套餐等。
    的头像 发表于 04-29 10:06 514次阅读

    研究人员发现提高激光加工分辨率的新方法

    通过透明玻璃聚焦定制激光束可以在材料内部形成一个小光斑。东北大学的研究人员研发了一种利用这种小光斑改进激光材料加工、提高加工分辨率的方法。 他们的研究成果发表在《光学通讯》(Optics
    的头像 发表于 04-18 06:30 349次阅读
    <b class='flag-5'>研究人员</b><b class='flag-5'>发现</b>提高激光加工分辨率的新方法

    微软英特尔联手修复Windows 10 BUG,开启升级通道体验Wi-Fi

    早在数年前,微软员工便已发现Intelligent Sound Technology(SST)驱动程序存在问题,使得部分Windows 10设备在安装后出现蓝屏现象。为此,微软曾对这些
    的头像 发表于 04-16 14:32 371次阅读

    微软将在Win10Win11增加细分控制选项

    据 IT 之家早前报道,微软曾于 2024 年 4 月补丁星期二活动日发布补丁,使 Windows 11 23H2 及 Windows 10 22H2 用户可在锁屏界面查看天气预报、体育资讯、金融数据等扩展内容。
    的头像 发表于 04-09 15:50 328次阅读

    微软修复Win10系统准备工具长期漏洞

    这项重大升级,除了引入锁屏新功能外,还专门修复了此前系统准备工具sysprep.exe中的兼容性问题,有效避免了安装过程中常见的0x80073cf2错误。
    的头像 发表于 04-07 14:38 465次阅读

    微软将自Windows 11及Windows Server 2025起,停用写字板功能

    早在去年9月份,微软就已宣布Win10/Win11系统中的写字板(WordPad)应用将停止研发并将于PC更新中被删除。如今这一期限已正式确定。
    的头像 发表于 03-28 09:41 616次阅读

    微软向Canary、Dev和Beta频道推送Win11修复更新

    微软近日于Canary及Dev渠道推送Win11Build26080.1100 (KB5037133)以及Beta通道生成的Build22635.3350 (KB5035955)更新。尽管目前Beta版均为同一版本号22635.3350,
    的头像 发表于 03-14 10:59 1043次阅读

    微软Win10/11主题系统CVE-2024-21320漏洞引发安全忧虑,已在修复

    据悉,微软Windows资源管理器默认情况下会预先载入.theme主题的缩略文件,使得攻击者有机可乘。攻击者只需通过相关主题缩略文件参数让资源管理器连接恶意命令行UNC路径,即可实现代码的远程执行。
    的头像 发表于 03-10 11:22 1241次阅读

    微软内部对亚洲研究院的未来持有不同看法

    四位消息人士披露,微软内部曾考虑过关闭或搬迁MSRA,但高层领导普遍倾向于维持实验室在中国的运作。目前,微软已在加拿大温哥华设立MSR分中心,部分研究员已被调配至此。此举旨在作为备用安置点,以应对可能面临的
    的头像 发表于 01-11 13:58 586次阅读