CVE-2024-38217: почему 0day в Windows не могли обнаружить целых 6 лет?

Support81

Модератор
Elastic Security Labs раскрыла подробности атаки «LNK Stomping».
stomping.jpg


Компания Microsoft в рамках своего недавнего обновления Patch Tuesday, о котором мы уже опубликовали отдельный материал, исправила Zero-day уязвимость в функциях Windows Smart App Control и SmartScreen, которая использовалась злоумышленниками на протяжении последних шести лет. Поговорим же об этом недостатке безопасности подробнее.

Известная как CVE-2024-38217, уязвимость позволяла обходить защитные механизмы Smart App Control и пометку файлов «Mark of the Web» (MotW), что давало возможность запускать недоверенные или потенциально опасные приложения без предупреждений системы безопасности.

Как объяснили в Microsoft, для успешной эксплуатации бреши злоумышленнику достаточно было разместить специальный файл на подконтрольном сервере и убедить пользователя загрузить и открыть его. Это позволяло вмешаться в работу механизма MotW, который отвечает за проверку загружаемых файлов.

Уязвимость особенно опасна, потому что злоумышленники могут создавать вредоносные файлы, которые обходят защиту MotW, что ведёт к нарушению целостности и доступности защитных функций, таких как проверка репутации приложений SmartScreen или запросы службы Windows Attachment Services.

Smart App Control в Windows 11 использует облачные сервисы Microsoft и механизмы контроля целостности для блокировки потенциально вредоносных приложений. Если эта функция отключена, SmartScreen автоматически берёт на себя защиту от опасного контента. Оба механизма безопасности активируются при попытке открыть файл, помеченный меткой MotW.

В августе компания Elastic Security Labs уже успела раскрыть некоторые подробности об уязвимости CVE-2024-38217, связанные с обработкой файлов LNK. Атака, известная как «LNK Stomping», позволяет обойти защиту Smart App Control, которая в обычных условиях блокирует запуск недоверенных приложений.

Сам метод LNK Stomping заключается в создании файлов с некорректными путями или структурами. При открытии такого файла проводник Windows (explorer.exe) автоматически изменяет его форматирование, что удаляет метку MotW и позволяет файлу пройти проверку безопасности. Злоумышленники могут добавить пробел или точку в путь к исполняемому файлу (например, «powershell.exe»), что позволяет обойти защитные механизмы и запустить файл без предупреждения.

Именно специалисты Elastic обнаружили, что уязвимость эксплуатировалась как минимум с 2018 года. Так, несколько примеров вредоносных файлов, использующих данный механизм атаки и найденных в архивах VirusTotal, датируются как раз этим временем. Тем временем, Microsoft признала проблему и подтвердила, что уязвимость была устранена в последнем обновлении системы.

Таким образом, даже проверенные механизмы защиты в крупных продуктах могут оставаться уязвимыми на протяжении долгого времени, несмотря на все бюджеты и высокие стандарты безопасности. Хакерам не нужно особого предложения, чтобы воспользоваться заманчивой брешью, а значит пользователям никогда не стоит расслабляться и отключать бдительность.
Подробнее: https://www.securitylab.ru/news/551954.php
 
Похожие темы
Support81 Мечта хакеров: как CVE-2024-52875 стала идеальным инструментом для кибератак Новости в сети 0
Support81 CVE-2024-4577 в PHP: вымогательское ПО TellYouThePass захватывает серверы по всему миру Новости в сети 0
Support81 10 из 10: В Linux обнаружен встроенный бэкдор (CVE-2024-3094) Новости в сети 0
Support81 3 CVE + 1 руткит = китайцы за 4 месяца обчистили пол-Европы Новости в сети 0
Emilio_Gaviriya Статья CVE: Подборка ресурсов по поиску уязвимостей. Уязвимости и взлом 0
1 CVE-2017-0199 Готовый софт 0
G Уязвимость Microsoft Office CVE-2017-8570 Уязвимости и взлом 0
G CVE-2017-11882 или Взлом с помощью безобидного документа Полезные статьи 2
TarasGyska VMware Escape Exploit, CVE-2017-4901 Уязвимости и взлом 0
Admin Тестирования уязвимости в продукции Microsoft Office - CVE-2017-0199 Уязвимости и взлом 0
P CUPS Remote Code Execution exploit (CVE-2015-1158) Уязвимости и взлом 0
Support81 Дарквеб 2024: эксплойты по цене машины, логи — как хлеб в магазине Новости в сети 0
ValidMail Интересно x642 Configs Openbullet, Openbullet 2, SilverBullet 2024-2025 Готовый софт 0
ValidMail Интересно 308 Configs Openbullet, Openbullet 2, SilverBullet 2024-2025 Готовый софт 0
Support81 ИИ-атаки на подъёме: почему 2024 год стал переломным для кибербезопасности Новости в сети 0
Support81 Киберпреступность 2024: самые резонансные случаи года Новости в сети 0
Support81 $2,2 млрд: новый антирекорд криптокраж в 2024 году Новости в сети 0
Graffxxxl Интересно checker Neflix and Instagram 2024 Готовый софт 0
Support81 Цифровой Рейх: как Гитлер захватывает социальные сети в 2024 году Новости в сети 0
Graffxxxl MIX COMBO VALID 2024 Раздачи и сливы 0
P New Fresh checked Proxy List(Timeou15s)-23.09.2024-shopsellacc.sellix.io- Раздачи и сливы 0
P New Fresh checked SSH (Timeou15s)-23.09.2024-shopsellacc.sellix.io- Раздачи и сливы 0
C Chase Bank Private Scampage Undetected 2024 Раздачи и сливы 0
P New Fresh checked Proxy List(Timeou15s)-19.09.2024-shopsellacc.sellix.io- Раздачи и сливы 0
C HillsBank Scampage 2024 Раздачи и сливы 0
C Redstone Federal Credit Union Bank Scampage 2024 Раздачи и сливы 0
P New Fresh checked SSH (Timeou15s)-14.09.2024 Раздачи и сливы 1
P New Fresh checked Proxy List(Timeou15s)-14.09.2024 Раздачи и сливы 0
Graffxxxl Интересно NEW BIG PACK CHECKER CRACK 2024 Готовый софт 0
Graffxxxl 92 k lines Combo mix Fresh 2024 Раздачи и сливы 0
Graffxxxl 1.95 ml lines Combo mix 2024 Раздачи и сливы 0
Support81 [Школа бизнеса в Интернет] Администратор Вконтакте. Зарабатывайте от 30000 в месяц, общаясь в соц сетях (2024) Способы заработка 0
C New MetaMask Wallet crypto Scampage 2024 Раздачи и сливы 0
Graffxxxl 3.50ml lines Combo base mix 2024 Раздачи и сливы 0
Graffxxxl Good email Valid Combo mix 2024 Раздачи и сливы 0
Support81 Продвинутый обучающий курс по использованию ChatGPT (2024) Полезные статьи 3
Pixyl Base Good email combo mix 2024 Раздачи и сливы 0
Graffxxxl Fresh base Good email Combo 2024 Раздачи и сливы 1
Graffxxxl Base Good email combo mixed 2024 Раздачи и сливы 0
Graffxxxl 30k lines Good email Combo mix 2024 Раздачи и сливы 0
Graffxxxl 2ml lines Base Combo mix 2024 Раздачи и сливы 0
Pixyl Fresh base Combo good email 2024 Раздачи и сливы 0
Graffxxxl Fresh Base Good Combo mixed 2024 Раздачи и сливы 0
Graffxxxl Base Good email DE + mix 2024 Раздачи и сливы 2
Graffxxxl GOOD EMAIL COMBO_MIXED 2024 Раздачи и сливы 0
GetLeads Интересно Лучший метод работы с холодной аудиторией в 2024 Способы заработка 2
A Ссылки от SEOALEX 2024! Спам, рассылки, трафик, SEO 0
T Updated log checker 2024 Готовый софт 2
T The Best Crypto Wallet Tracker Binance Roin Metamask Trust Wallet (Wallet Checker 2024) Готовый софт 0
M 6k Fresh Oll Valid Mail Access 25.03.2024 Раздачи и сливы 0

Название темы