0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

如意 ? 来源:嘶吼网 ? 作者:ang010ela ? 2020-09-09 11:59 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

研究人员发现精心伪造的Windows 10 主题和主题包可以用于Pass-the-Hash 攻击中,以从受害者处窃取Windows 账号凭证。

Windows 10主题简介

Windows 系统允许用户创建含有定制颜色、声音、鼠标操作和墙纸的定制主题供操作系统使用。然后,Windows用户可以在不同的主题之间进行选择,以修改操作系统的外观。

主题的设置保存在%AppData%MicrosoftWindowsThemes 文件夹中一个 .theme 扩展的文件中,比如Custom Dark.theme。

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

windows 10主题文件

用户还可以右键选择活动主题并选择‘Save theme for sharing’ 将当前主题分享给其他用户,此时会将主题打包为一个 ‘.deskthemepack’ 文件。

然后可以通过邮件或下载的方式分析桌面主题包,并双击安装。

利用定制主题文件窃取Windows凭证

上周末,安全研究人员Jimmy Bayne (@bohops) 发现精心伪造的Windows 主题可以用来执行Pass-the-Hash 攻击。

Pass-the-Hash攻击是通过诱使用户访问需要认证的远程SMB共享来窃取Windows 登录名和密码哈希值的一种攻击方式。

当访问远程资源时,Windows会通过发送Windows 用户登陆名和密码的NTLM 哈希值的方式来自动登陆远程系统。

在Pass-the-Hash 攻击中,发送的凭证会被攻击者获取,然后攻击者可以对密码哈希值解哈希获得密码,用于访问受害者的用户名和密码登陆。

BleepingComputer测试发现,只需要4秒钟就可以破解简单的密码哈希值。

4秒钟破解NTLM哈希值

在Bayne 发现的新方法中,攻击者可以创建一个精心伪造的 .theme 文件,修改桌面墙纸设置为使用需要远程认证的源,如下图所示:

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

恶意Windows主题文件

当Windows 尝试访问需要认证的远程资源时,就会通过发送当前登入账户的NTLM 哈希和登录名来自动登入远程共享。

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

自动登入远程共享文件

然后,攻击者就可以获取凭证,并通过特殊的脚本来将NTLM 哈希值转化为明文,如下所示:

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

获取Windows凭证

Pass-the-Hash攻击会发送用户登入Windows系统的账户,包括微软账户,因此此类攻击的潜在危害很大。

而且微软开始将本地windows 10账户迁移到微软账户,远程攻击者利用这种攻击可以轻松地访问微软提供的远程服务,其中包括邮箱、Azure以及远程企业网络等。

Bayne称今年初就将该漏洞提交给了微软,但微软称这属于“feature by design”,因此不会修复。

如何应对恶意主题文件

Bayne建议用户拦截或重新关联.theme、.themepack和 .desktopthemepackfile扩展到其他的应用程序,这样做可以打破Windows 10主题特征。此外,Windows 用户还可以配置一个名为‘Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers’ 的组策略为‘Deny All’,这可以预防NTLM 哈希值被发送到远程主机。但配置看你会引发企业环境中使用远程共享的一些问题。

最后,BleepingComputer 建议用户对微软账户开启多因子认证来预防攻击者成功窃取凭证后远程访问。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6692

    浏览量

    106168
  • Win10
    +关注

    关注

    2

    文章

    710

    浏览量

    41341
  • 哈希算法
    +关注

    关注

    1

    文章

    56

    浏览量

    10990
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    电科网安助力第三届“熵密杯”密码安全挑战赛圆满收官

    近日,第三届“熵密杯”密码安全挑战赛暨2025密码安全论坛在重庆成功举办。本次大赛由中国密码学会、重庆市密码管理局指导,国家信息技术安全研究
    的头像 发表于 07-28 11:22 ?496次阅读

    无刷直流电机双闭环串级控制系统仿真研究

    以来伴随着永磁材料技术、计算机及控制技术等支撑技术的快速发展及微电机制造工艺水平的不断提高,永磁无刷直流电动机在高性能中、小伺服驱动领域获得广泛应用并日趋占据主导地位吗。一直以来,研究人员都比较关注利用
    发表于 07-07 18:36

    研究人员开发出基于NVIDIA技术的AI模型用于检测疟疾

    疟疾曾一度在委内瑞拉销声匿迹,但如今正卷土重来。研究人员已经训练出一个模型来帮助检测这种传染病。
    的头像 发表于 04-25 09:58 ?479次阅读

    S7在win10安装步骤

    S7在win10安装步骤,经过多次测试,均成功。
    发表于 04-10 18:09 ?0次下载

    PL2303串口驱动win10版本用

    PL2303串口驱动win10版本用
    发表于 04-09 16:02 ?1次下载

    微软与重要伙伴深化AI领域技术合作

    2025年1月9日,美国,拉斯维加斯——CES 2025国际消费类电子产品展览会期间,微软大中华区举办以 “AI在握,共拓全球Be AI Ready, Win Globally” 为主题的出海伙伴
    的头像 发表于 01-09 16:41 ?854次阅读

    研究人员利用激光束开创量子计算新局面

    演示设备 威特沃特斯兰德大学(Wits)的物理学家利用激光束和日常显示技术开发出了一种创新的计算系统,标志着在寻求更强大的量子计算解决方案方面取得了重大飞跃。 该大学结构光实验室的研究人员取得的这一
    的头像 发表于 12-18 06:24 ?429次阅读
    <b class='flag-5'>研究人员</b>利用激光束开创量子计算新局面

    NAS重置密码攻略来袭,让你告别‘密码焦虑’!

    你是否曾遇到过这样的尴尬场景:当你登录某个账号时,突然发现自己的脑子像是被格式化了一样,一片空白。好不容易凭感觉输入了几组可能的密码组合,结果系统无情地吐出了“密码错误”的提示。 更让人抓狂
    的头像 发表于 12-11 15:29 ?1241次阅读
    NAS重置<b class='flag-5'>密码</b>攻略来袭,让你告别‘<b class='flag-5'>密码</b>焦虑’!

    微软股东投票反对配置比特币

    拒绝国家公共政策研究中心(National Center for Public Policy Research)的这项购买比特币的建议。理由是微软公司需要的是稳定和可预测的投资;现金流很重要。
    的头像 发表于 12-11 14:30 ?2807次阅读

    微软在东京开设日本首个研究基地

    近日,微软在东京正式启用了其日本首个研究基地——微软亚洲研究院东京分院。作为微软在全球技术实验室网络中的最新成员,该基地将专注于人工智能和机
    的头像 发表于 11-19 16:26 ?662次阅读

    NVIDIA AI助力日本制药公司推进药物研发

    制药公司、医疗技术公司和学术研究人员正在开发主权 AI 能力,以驱动药物发现、加速基因组学和医疗设备。
    的头像 发表于 11-19 15:40 ?960次阅读

    微软东京研究基地正式启用

    近日,美国科技巨头微软公司在东京正式启用了其日本首个研究基地,并于11月18日举行了盛大的启用仪式。这一重要举措标志着微软在日本科研领域的深入布局,也为其在全球范围内的创新研究增添了新
    的头像 发表于 11-19 11:08 ?745次阅读

    Windows 10将于2025年终止免费更新,微软力推Windows 11

    近日,微软在其官方网站上发布了一则通知,宣布自2025年10月14日起,将正式停止为Windows 10操作系统提供来自Windows更新的免费软件更新、技术支持以及安全修复程序。这一
    的头像 发表于 11-05 10:35 ?1817次阅读

    cc85xx的usb驱动在win10上跑是否有兼容性的问题?

    我们公司一块基于cc85xx芯片的无线mic,用usb接口连接到电脑上,最近用户反映在win10的环境下有时重启电脑后,无线mic就找不到了。我们做了实验确实发现了有时找不到设备,但是在设备管理
    发表于 10-29 07:12

    微软将于2025年终止对Windows 10的支持

    随着Windows 10的生命周期进入倒计时,微软近日宣布将于2025年10月14日正式终止对该操作系统的支持。届时,Windows 10将不再接收任何安全更新、技术支持以及错误
    的头像 发表于 10-16 16:40 ?1026次阅读