Principal Windows 10 Windows Update poate fi folosit într-un mod rău pentru a executa programe rău intenționate

Windows Update poate fi folosit într-un mod rău pentru a executa programe rău intenționate



Lasa un raspuns

Clientul Windows Update tocmai a fost adăugat la lista binarilor care trăiesc în afara teritoriului (LoLBins) pe care atacatorii îl pot folosi pentru a executa coduri dăunătoare pe sistemele Windows. Încărcat în acest fel, codul dăunător poate ocoli mecanismul de protecție a sistemului.

none

cum să ștergeți vizualizarea recentă a aplicației dorite

Dacă nu sunteți familiarizați cu LoLBins, acestea sunt fișiere executabile semnate de Microsoft, descărcate sau incluse în sistemul de operare, care pot fi folosite de o terță parte pentru a se sustrage detectării în timp ce descărcați, instalați sau executați coduri rău intenționate. Clientul Windows Update (wuauclt) pare a fi unul dintre ei.

Instrumentul este situat sub% windir% system32 wuauclt.exe și este conceput pentru a controla Windows Update (unele dintre caracteristicile sale) din linia de comandă.

Cercetător MDSec David Middlehurst a descoperit acel wuauclt poate fi folosit și de atacatori pentru a executa coduri rău intenționate pe sistemele Windows 10 încărcându-l dintr-un DLL arbitrar special creat cu următoarele opțiuni din linia de comandă:

wuauclt.exe / UpdateDeploymentProvider [path_to_dll] / RunHandlerComServer

Porțiunea Full_Path_To_DLL este calea absolută către fișierul DLL special creat de atacator care ar executa codul la atașare. Executat de clientul Windows Update, acesta permite atacatorilor să ocolească protecția antivirus, a aplicației și a validării certificatelor digitale. Cel mai rău lucru este că Middlehurst a găsit și un eșantion care îl folosea în sălbăticie.

cum se verifică dacă GPU este defect

Este demn de remarcat faptul că mai devreme s-a descoperit că Microsoft Defender include capacitatea de a descărcați orice fișier de pe Internet și ocoliți controalele de securitate. Din fericire, începând cu Windows Defender Antimalware Client versiunea 4.18.2009.2-0 Microsoft a eliminat opțiunea corespunzătoare din aplicație și nu mai poate fi utilizată pentru descărcări de fișiere silențioase.

Sursă: Bleeping Computer

Articole Interesante

Alegerea Editorului

none
Cum să conectați unul, două sau mai multe monitoare la laptopul dvs., inclusiv USB Type-C
Laptopurile sunt alegerea perfectă pentru lucrul în deplasare, dar afișajele lor relativ mici pot simți adesea un pic de piedică. Conectarea unui al doilea, al treilea sau chiar al patrulea ecran vă poate ajuta să vă oferiți puțin
none
Cum se activează Aero Glass și transparența în Windows 10
Descrie cum să reveniți la Windows 7 ca Aero Glass și rame transparente de ferestre în Windows 10.
none
Cum să vizionați canalul Roku fără un dispozitiv Roku
Nu aveți nevoie de un dispozitiv Roku pentru a viziona Canalul Roku. Îl puteți viziona gratuit folosind aplicația mobilă sau pe web fără cont.
none
Poate fi utilizat Amazon Echo Dot ca difuzor Bluetooth?
Mulți oameni încă pun această întrebare simplă: Echo Dot poate fi folosit ca difuzor Bluetooth? Ei bine, răspunsul este da, se poate. Dacă nu l-ați încercat deja, ce așteptați? Unii spun că
none
Ce este un fișier EXE?
Un fișier EXE este un fișier executabil, cel mai frecvent pe sistemele Windows. Fișierele EXE sunt folosite pentru a lansa o aplicație și, prin urmare, ar trebui deschise cu precauție.
none
Cum se calculează intervalul de încredere în Foi de calcul Google
Intervalul de încredere este o metrică statistică comună care determină cât de departe este un eșantion mediu de media reală a populației. Dacă aveți un set larg de valori de eșantionare, calcularea manuală a intervalului de încredere poate deveni foarte complicată. Din fericire, Google
none
Xiaomi Redmi Note 4 – Cum se schimbă imaginea de fundal
Dacă te-ai săturat să te uiți la imaginea de fundal implicită, de ce să nu-l schimbi? Schimbarea imaginii de fundal este ușoară pe dispozitivul dvs. Xiaomi Redmi Note 4. Puteți personaliza ecranul de pornire, ecranul de blocare sau ambele pentru a vă oferi