CVE-2024-38217: почему 0day в Windows не могли обнаружить целых 6 лет?

Support81

Модератор
Elastic Security Labs раскрыла подробности атаки «LNK Stomping».
stomping.jpg


Компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в рамках своего недавнего обновления

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, о котором мы

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

исправила

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

уязвимость в функциях Windows Smart App Control и SmartScreen, которая использовалась злоумышленниками на протяжении последних шести лет. Поговорим же об этом недостатке безопасности подробнее.

Известная как

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

уязвимость позволяла обходить защитные механизмы Smart App Control и пометку файлов «Mark of the Web» (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

), что давало возможность запускать недоверенные или потенциально опасные приложения без предупреждений системы безопасности.

Как объяснили в Microsoft, для успешной эксплуатации бреши злоумышленнику достаточно было разместить специальный файл на подконтрольном сервере и убедить пользователя загрузить и открыть его. Это позволяло вмешаться в работу механизма MotW, который отвечает за проверку загружаемых файлов.

Уязвимость особенно опасна, потому что злоумышленники могут создавать вредоносные файлы, которые обходят защиту MotW, что ведёт к нарушению целостности и доступности защитных функций, таких как проверка репутации приложений SmartScreen или запросы службы Windows Attachment Services.

Smart App Control в Windows 11 использует облачные сервисы Microsoft и механизмы контроля целостности для блокировки потенциально вредоносных приложений. Если эта функция отключена, SmartScreen автоматически берёт на себя защиту от опасного контента. Оба механизма безопасности активируются при попытке открыть файл, помеченный меткой MotW.

В августе компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

раскрыть некоторые подробности об уязвимости CVE-2024-38217, связанные с обработкой файлов LNK. Атака, известная как «LNK Stomping», позволяет обойти защиту Smart App Control, которая в обычных условиях блокирует запуск недоверенных приложений.

Сам метод LNK Stomping заключается в создании файлов с некорректными путями или структурами. При открытии такого файла проводник Windows (explorer.exe) автоматически изменяет его форматирование, что удаляет метку MotW и позволяет файлу пройти проверку безопасности. Злоумышленники могут добавить пробел или точку в путь к исполняемому файлу (например, «powershell.exe»), что позволяет обойти защитные механизмы и запустить файл без предупреждения.

Именно специалисты Elastic обнаружили, что уязвимость эксплуатировалась как минимум с 2018 года. Так, несколько примеров вредоносных файлов, использующих данный механизм атаки и найденных в архивах VirusTotal, датируются как раз этим временем. Тем временем, Microsoft признала проблему и подтвердила, что уязвимость была устранена в последнем обновлении системы.

Таким образом, даже проверенные механизмы защиты в крупных продуктах могут оставаться уязвимыми на протяжении долгого времени, несмотря на все бюджеты и высокие стандарты безопасности. Хакерам не нужно особого предложения, чтобы воспользоваться заманчивой брешью, а значит пользователям никогда не стоит расслабляться и отключать бдительность.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Похожие темы
Support81 Мечта хакеров: как CVE-2024-52875 стала идеальным инструментом для кибератак Новости в сети 0
Support81 CVE-2024-4577 в PHP: вымогательское ПО TellYouThePass захватывает серверы по всему миру Новости в сети 0
Support81 10 из 10: В Linux обнаружен встроенный бэкдор (CVE-2024-3094) Новости в сети 0
Support81 3 CVE + 1 руткит = китайцы за 4 месяца обчистили пол-Европы Новости в сети 0
Emilio_Gaviriya Статья CVE: Подборка ресурсов по поиску уязвимостей. Уязвимости и взлом 0
1 CVE-2017-0199 Готовый софт 0
G Уязвимость Microsoft Office CVE-2017-8570 Уязвимости и взлом 0
G CVE-2017-11882 или Взлом с помощью безобидного документа Полезные статьи 2
TarasGyska VMware Escape Exploit, CVE-2017-4901 Уязвимости и взлом 0
Admin Тестирования уязвимости в продукции Microsoft Office - CVE-2017-0199 Уязвимости и взлом 0
P CUPS Remote Code Execution exploit (CVE-2015-1158) Уязвимости и взлом 0
Support81 Дарквеб 2024: эксплойты по цене машины, логи — как хлеб в магазине Новости в сети 0
Support81 ИИ-атаки на подъёме: почему 2024 год стал переломным для кибербезопасности Новости в сети 0
Support81 Киберпреступность 2024: самые резонансные случаи года Новости в сети 0
Support81 $2,2 млрд: новый антирекорд криптокраж в 2024 году Новости в сети 0
Graffxxxl Интересно checker Neflix and Instagram 2024 Готовый софт 0
Support81 Цифровой Рейх: как Гитлер захватывает социальные сети в 2024 году Новости в сети 0
Graffxxxl MIX COMBO VALID 2024 Раздачи и сливы 0
P New Fresh checked Proxy List(Timeou15s)-23.09.2024-shopsellacc.sellix.io- Раздачи и сливы 0
P New Fresh checked SSH (Timeou15s)-23.09.2024-shopsellacc.sellix.io- Раздачи и сливы 0
C Chase Bank Private Scampage Undetected 2024 Раздачи и сливы 0
P New Fresh checked Proxy List(Timeou15s)-19.09.2024-shopsellacc.sellix.io- Раздачи и сливы 0
C HillsBank Scampage 2024 Раздачи и сливы 0
C Redstone Federal Credit Union Bank Scampage 2024 Раздачи и сливы 0
P New Fresh checked SSH (Timeou15s)-14.09.2024 Раздачи и сливы 1
P New Fresh checked Proxy List(Timeou15s)-14.09.2024 Раздачи и сливы 0
Graffxxxl Интересно NEW BIG PACK CHECKER CRACK 2024 Готовый софт 0
Graffxxxl 92 k lines Combo mix Fresh 2024 Раздачи и сливы 0
Graffxxxl 1.95 ml lines Combo mix 2024 Раздачи и сливы 0
C New MetaMask Wallet crypto Scampage 2024 Раздачи и сливы 0
Graffxxxl 3.50ml lines Combo base mix 2024 Раздачи и сливы 0
Graffxxxl Good email Valid Combo mix 2024 Раздачи и сливы 0
Support81 Продвинутый обучающий курс по использованию ChatGPT (2024) Полезные статьи 3
Pixyl Base Good email combo mix 2024 Раздачи и сливы 0
Graffxxxl Fresh base Good email Combo 2024 Раздачи и сливы 1
Graffxxxl Base Good email combo mixed 2024 Раздачи и сливы 0
Graffxxxl 30k lines Good email Combo mix 2024 Раздачи и сливы 0
Graffxxxl 2ml lines Base Combo mix 2024 Раздачи и сливы 0
Pixyl Fresh base Combo good email 2024 Раздачи и сливы 0
Graffxxxl Fresh Base Good Combo mixed 2024 Раздачи и сливы 0
Graffxxxl Base Good email DE + mix 2024 Раздачи и сливы 2
Graffxxxl GOOD EMAIL COMBO_MIXED 2024 Раздачи и сливы 0
A Ссылки от SEOALEX 2024! Спам, рассылки, трафик, SEO 0
T Updated log checker 2024 Готовый софт 2
T The Best Crypto Wallet Tracker Binance Roin Metamask Trust Wallet (Wallet Checker 2024) Готовый софт 0
M 6k Fresh Oll Valid Mail Access 25.03.2024 Раздачи и сливы 0
M 60k Fresh Privat Mail Access 24.03.2024 Раздачи и сливы 0
M ║$║Privat║$║ Super Fresh Mail Access 24.03.2024║$║ Раздачи и сливы 0
M Soo Fresh║$║ Valid ║$║Mix║$║ Mail Access║$║ 21.03.2024║$║ Раздачи и сливы 0
M 15k Privat Mail Acces Mix ║$║ Fresh !4.03.2024 ║$║ Раздачи и сливы 0

Название темы