Skróty Ustawień Windowsa 10 pomogą w uruchamianiu złośliwego oprogramowania

Skróty Ustawień Windowsa 10 pomogą w uruchamianiu złośliwego oprogramowania26.06.2018 22:49

Ustawienia systemu Windows 10 nie zdołały do tej pory w pełnizastąpić klasycznego Panelu Sterowania. Jak właśnie jednak udałosię odkryć, mają pewną bardzo interesującą funkcję, którejpoprzednikowi brakowało. Pozwalają całkiem łatwo uruchamiaćzłośliwe oprogramowanie. To wszystko dzięki formatowi plików.SettingContent-ms, który służy do tworzenia skrótów do stronUstawień.

Matt Nelson, pracujący w firmie SpecterOps odkrywca tej ciekawejpodatności, przyjrzał się bliżej strukturze plików.SettingContent-ms. To zwykłe pliki XML, które zawierają m.in.znacznik <DeepLink>. Określa on lokalizację pliku, któryzostanie otwarty po tym, gdy użytkownik dwukliknie sobie na skrót.

To na co wskazuje <DeepLink> można jednak dowolnie zmienić.Zamiast zwyczajnego control.exe, można np. wywołać powłokicmd.exe czy PowerShell.exe, a przez nie uruchomić następnie własnepolecenia z uprawnieniami zalogowanego użytkownika. Można też podrząd uruchomić dwie binarki (np. wspomniane control.exe i cmd.exe),by ukryć przed ofiarą, że coś jest nie tak – po kliknięciuzobaczy stronę Ustawień, tak jak Microsoft sobie to zamierzył.

Całkiem ciekawe jest to, że pliki .SettingContent-ms sącałkowicie obojętne dla mechanizmów obronnych Windowsa. Możnataki uzłośliwiony plik umieścić na swoim serwerze webowym,nakłonić użytkownika do jego pobrania – i proszę,niespodzianka, ani Windows 10, ani Windows Defender nie ostrzegają,że coś jest nie tak. Plik uruchamia to, na co wskazuje <DeepLink>bez jakiegokolwiek ostrzeżenia dla użytkownika.

SettingContent Hosted Execution

Oczywiście użytkownicy mogą w tych czasach nie chciećuruchamiać na swoich Windowsach plików pobranych z Internetu, ale itemu można zaradzić. Jak sprawdził Nelson, skrót.SettingContent-ms osadza się też całkiem dobrze w dokumentachMicrosoft Office poprzez mechanizm OLE. Co prawda od jakiegoś czasuwiększość typów plików uruchamialnych nie może być osadzonaprzez OLE w plikach Office, ale jakoś o nowym formacie skrótówzapomniano.

To jednak nie koniec atrakcji. Za pomocą tego skrótu możnaobejść też windowsowe zabezpieczenie Attack Surface Reduction(ASR) – zestaw domyślnie wyłączonych reguł bezpieczeństwa,utwardzających system, ale zarazem ograniczających jego możliwości.Jedną z tych reguł jest popularna w środowiskach korporacyjnychblokada wywoływania procesów potomnych przez dokumenty Office,dzięki której w ogóle nie da się niczego uruchomić z osadzonychw nich przez OLE plików wykonywalnych.

Wystarczy jednak na początku listy wywoływanych procesów przez<DeepLink> wskazać aplikację Office mającą prawo douruchamiania potomnych procesów, by nie było żadnego problemu zich uruchomieniem poprzez osadzony w dokumencie skrót.

Już to powinno wystarczyć, by Microsoft poza normalnym cyklemaktualizacji wydał łatkę eliminującą tę groźną przecieżlukę. Ale nic z tego. Nelson skontaktował się w lutym tego roku zfirmą z Redmond. W czerwcu w odpowiedzi w końcu usłyszał, że tonie jest podatność w systemie operacyjnym. Czy nie jest? Osądźciesami, na GitHubie dostępny jest przykładowy uzłośliwionyplik. Uruchamia kalkulator, ale przecież mógłby znaczniegorsze rzeczy uruchomić.

Jeśli chcecie się więc zabezpieczyć, musicie zrobić to sami.Nelson sugeruje,że można to zrobić eliminując uchwyt plików .SettingContent-ms.W tym celu należy wyczyścić za pomocą edytora Rejestru zawartośćklucza DelegateExecute w gałęziHKCR:\SettingContent\Shell\Open\Command. Nie ma jednak gwarancji, żenie popsuje to Windowsa 10 – robicie to na własnąodpowiedzialność.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.