Microsoft Protokol Kabusuna Yeni Windows Arama Zero Day Eklendi

4 yıl önce

Yeni bir Windows Search Zero-Day güvenlik açığı, sadece bir Word belgesini başlatarak uzaktan barındırılan kötü amaçlı yazılım yürütülebilir dosyaları içeren bir arama penceresini otomatik olarak açmak için kullanılabilir.

Windows, uygulamaların ve HTML bağlantılarının bir cihazda özelleştirilmiş aramalar başlatmasına izin veren 'Search-MS' adlı bir URI protokolü işleyicisini desteklediğinden güvenlik sorunu kaldırılabilir.

Çoğu Windows aramaları yerel cihazın dizinine bakacak olsa da, Windows aramasını uzak ana bilgisayarlarda dosya paylaşımlarını sorgulamak ve arama penceresi için özel bir başlık kullanmak da mümkündür.

Örneğin, popüler Sysinternals araç seti, yardımcı programlarını başlatmak için bir ağ paylaşımı olarak Live.sysinternals.com'u uzaktan monte etmenize olanak tanır. Bu uzaktan paylaşımı aramak ve yalnızca belirli bir adla eşleşen dosyaları listelemek için, aşağıdaki 'Search-MS' URI'sini kullanabilirsiniz:

Yukarıdaki komuttan görebileceğiniz gibi, Search-MS 'Crumb' değişkeni arama konumu belirtir ve 'DisplayName' değişkeni arama başlığını belirtir.

Bu komut, aşağıda gösterildiği gibi Windows 7, Windows 10 ve Windows 11'deki bir RUN iletişim kutusundan veya Web Tarayıcı adres çubuğundan yürütüldüğünde özelleştirilmiş bir arama penceresi görünür.

Pencere başlığının Search-MS URI'sinde belirttiğimiz 'Sysinternals Arama' ekran adına nasıl ayarlandığına dikkat edin.

Tehdit aktörleri, aynı yaklaşımı kötü niyetli saldırılar için kullanabilir, burada kimlik avı e -postaları, güvenlik güncellemeleri veya yüklenmesi gereken yamalar gibi davranırlar.

Daha sonra güvenlik güncellemeleri olarak gizlenmiş kötü amaçlı yazılımları barındırmak için kullanılabilecek bir uzaktan Windows payı oluşturabilir ve daha sonra Search-MS URI'sini kimlik avı eklerine veya e-postalarına dahil edebilirler.

Ancak, bir kullanıcının, özellikle aşağıda gösterildiği gibi bir uyarı görüntülediğinde, böyle bir URL'yi tıklamasını sağlamak kolay olmaz.

Ancak Hacker House kurucu ortağı ve güvenlik araştırmacısı Matthew Hickey, yeni keşfedilen bir Microsoft Office OleoBject kusurunu bir Word belgesi açarak bir uzak arama penceresi açmak için Search-MS protokol işleyicisiyle birleştirerek bir yol buldu.

Bu hafta araştırmacılar, tehdit aktörlerinin Microsoft Windows Destek Teşhis Aracı'nda (MSDT) yeni bir Windows sıfır gün güvenlik açığı kullandıklarını keşfettiler. Bunu kullanan tehdit aktörleri, sadece belgeyi açarak PowerShell komutlarını yürütmek için 'MS-MSDT' URI protokolü işleyicisini başlatan kötü niyetli kelime belgeleri oluşturdu.

CVE-2022-30190 olarak tanımlanan kusur, Microsoft Office belgelerini korumalı görünümü atlamak ve kullanıcılar tarafından etkileşim olmadan başlatacak ve bu da sadece protokol işleyicilerinin daha fazla kötüye kullanılmasına yol açacak şekilde değiştirmeyi mümkün kılar.

Bu, Hickey'in daha önce tarif ettiğimiz Search-MS protokolü işleyicisini kullanmak için mevcut Microsoft Word MSDT istismarlarını dönüştürdüğü dün görüldü.

Bu yeni POC ile, bir kullanıcı bir Word belgesini açtığında, yürütülebilir dosyaları uzak KOBİ paylaşımında listeleyen bir Windows arama penceresi açmak için otomatik olarak bir 'Search-MS' komutu başlatır. Bu paylaşım, kullanıcıların listelenen kötü amaçlı yazılımları yüklemesini isteyen 'kritik güncellemeler' gibi tehdit oyuncusu ne olursa olsun adlandırılabilir.

Microsoft Office Search-MS: URI işleyici sömürüsü, kullanıcı etkileşimi gerektirir. Saldırılmamış. pic.twitter.com/iybzntmpnx

MSDT istismarları gibi Hickey de, belge Explorer önizleme bölmesinde oluşturulduğunda bir Windows arama penceresini otomatik olarak açan RTF sürümleri oluşturabileceğinizi gösterdi.

Windows önizleme bölmesi etkinleştirildiğinde bir RTF belgesi aracılığıyla aynı Search-MS saldırısı ... ;-) pic.twitter.com/amoegwltjm

Bu tür kötü niyetli kelime belgesini kullanarak, tehdit aktörleri, kötü amaçlı yazılımları başlatmak için alıcıların cihazlarında Windows Arama Windows'u otomatik olarak başlatan ayrıntılı kimlik avı kampanyaları oluşturabilir.

Bu istismar, MS-MSDT uzaktan kod yürütme güvenlik açığı kadar şiddetli olmasa da, gelişmiş kimlik avı kampanyaları oluşturmak isteyen çalışkan tehdit aktörlerinin kötüye kullanılmasına yol açabilir.

Tehdit aktörlerinin vahşi doğada bu yeni kusurdan yararlanmasının yollarını zaten bulmuş olsak da, bu bilgileri bariz nedenlerle paylaşmayacağız.

Bu güvenlik açığını azaltmak için Hickey, MS-MSDT istismarları için aynı azaltmayı kullanabileceğinizi söylüyor-Search-MS protokol işleyicisini Windows Kayıt Defterinden silin.

Hem MSDT hem de Search-MS kötüye kullanım örnekleri yeni değil, başlangıçta Benjamin Altpeter tarafından 2020'de elektron uygulama güvenliği tezinde açıklandı.

Bununla birlikte, yakın zamana kadar kullanıcı etkileşimi olmadan kimlik avı saldırıları için kelime belgelerinde silahlanmaya başladılar, bu da onları sıfır gün güvenlik açıklarına dönüştürdü.

Microsoft'un CVE-2022-30190 için rehberliğine dayanarak, şirket, tehdit aktörlerinin kullanıcı etkileşimi olmadan bu URI'leri başlatmak için Microsoft Ofisi'ni kötüye kullanabilmesinden ziyade, protokol işleyicilerindeki ve altta yatan Windows özelliklerindeki kusurlarla mücadele ediyor gibi görünüyor.

CERT/CC Güvenlik Açığı Analisti Will Dormann'ın dediği gibi, bu istismarlar aslında iki farklı kusur kullanıyor. Microsoft Office URI sorununu düzeltmeden, daha fazla protokol işleyicisi istismar edilecektir.

Hickey ayrıca BleepingComputer'a bunun protokol işleyicilerinde mutlaka bir kusur değil, daha ziyade 'Microsoft Office OleoBject Search-MS konum yolu sahtekarlığı' sağlayan bir kombinasyona inandığını söyledi.

Hickey, "Bir sonraki en iyi şey, bu tür sahtekarlık saldırılarını önlemek veya bir URI işleyicisi olarak devre dışı bırakmak için arama yetenekleri başlığını ve konum ayarlama mesajlarını düzeltmektir."

Haziran ayında araştırmacılar, PrintnightMare adlı bir Windows Spooler RCE güvenlik açığı için teknik detayları ve kavram kanıtı (POC) istismarını yanlışlıkla açıkladılar.

RCE bileşeni hızlı bir şekilde sabitlenirken, 'PrintnightMare' sınıflandırması altında açıklanmaya devam eden çok çeşitli yerel ayrıcalık yükseklik güvenlik açıkları keşfedildi.

Microsoft, Windows yazdırmasında bazı sert değişiklikler yapana kadar, bir süredir çok sayıda baskı sorununa neden olmasına rağmen, bu güvenlik açığı sınıfını kontrol ettiler.

Sorunu yalnızca Protokol İşleyici/Windows özellik tarafında ele alarak, Microsoft, araştırmacıların saldırılarda kötüye kullanım için yeni URI işleyicileri bulmaya devam edeceği yepyeni bir 'ProtocolnightMare' sınıflandırmasıyla karşı karşıya.

Microsoft, URI işleyicilerini kullanıcı etkileşimi olmadan Microsoft Office'te başlatmayı imkansız hale getirene kadar, yeni istismarlar yayınlandıkça bir dizi benzer haber makalesine hazır olun.

Microsoft, bu sorunun çözülmesini nasıl planladıklarını sorduğunda bize aşağıdaki ifadeyi gönderdi.

“Bu sosyal mühendislik tekniği, bir kullanıcının kötü niyetli bir belge çalıştırmasını ve saldırgan belirtilen ağ paylaşımından yürütülebilir ürünler listesi ile etkileşime girmesini gerektirir. Kullanıcıların güvenli bilgi işlem alışkanlıkları ve yalnızca güvenilir kaynaklardan gelen dosyaları açmalarını öneriyoruz. ” - Bir Microsoft sözcüsü.

Microsoft, tüm Windows sürümlerinde yeni NTLM Rölesi Zero Day'i düzeltir

Microsoft Mayıs 2022 Patch Salı 3 sıfır gün, 75 kusur düzeltiyor

Windows 'RemotePotato0' Zero-Day resmi olmayan bir yama alır

Microsoft Nisan 2022 Patch Salı 119 kusur, 2 sıfır gün düzeltiyor

Microsoft: Windows AutoPatch Salı günleri Yama'dan 'Eğlenceyi' çalıyor

Kaynak: Bleeping Computer

More Posts