Saldırganların Windows Gezgini'nde kötü amaçlı bir dosyayı görüntülemeye yönelik hedefi kandırarak NTLM kimlik bilgilerini yakalamasını sağlayan yeni bir sıfır günlük güvenlik açığı keşfedilmiştir.
Kusur, yaşam sonu pencereleri sürümleri için gayri resmi destek sağlayan bir platform olan 0patch ekibi tarafından keşfedildi ve Microsoft'a bildirildi. Ancak, henüz resmi bir düzeltme yayınlanmadı.
0patch'a göre, şu anda CVE kimliği olmayan sorun, Windows 7 ve Server 2008 R2'den tüm Windows sürümlerini en son Windows 11 24H2 ve Server 2022'ye kadar etkiler.
0patch, Microsoft vahşi doğada aktif sömürü yakıtlamayı önlemek için resmi bir düzeltme sağlayana kadar sıfır gün güvenlik açığının teknik ayrıntılarını sakladı.
Araştırmacılar, saldırının sadece Dosya Gezgini'nde özel hazırlanmış kötü amaçlı bir dosyayı görüntüleyerek çalıştığını açıkladılar, bu nedenle dosyayı açmak gerekli değil.
"Güvenlik açığı, bir saldırganın, kullanıcının Windows Explorer'da kötü amaçlı bir dosyayı görüntüleymesini sağlayarak [kullanıcının NTLM kimlik bilgilerini almasına izin verir - örneğin, bu dosyayla paylaşılan bir klasör veya usb diski açarak veya bu dosyanın olduğu indirmeler klasörünü görüntüleyerek Daha önce otomatik olarak saldırganın web sayfasından indirildi, "diye açıklıyor 0patch.
0patch güvenlik açığı hakkında daha fazla ayrıntı paylaşmasa da, BleepingComputer, uzak bir NTLM bağlantısını uzak bir paylaşıma zorladığını anlar. Bu, Windows'un oturum açılan kullanıcı için otomatik olarak NTLM karma göndermesine neden olur ve saldırganın çalabileceği.
Tekrar tekrar gösterildiği gibi, bu karmalar kırılabilir ve tehdit aktörlerinin giriş adlarına ve düz metin şifrelerine erişmesine izin verir. Microsoft bir yıl önce gelecekte Windows 11'deki NTLM kimlik doğrulama protokolünü öldürme planlarını duyurdu.
0patch, bunun son zamanlarda Microsoft'a satıcının ele alınması için hemen harekete geçmediğini bildirdikleri üçüncü sıfır günlük güvenlik açığı olduğunu belirtiyor.
Diğer ikisi, geçen ayın sonlarında bilinen Windows Server 2012'deki Web'in (MOTW) baypas ve Ekim ayı sonlarında açıklanan uzak NTLM kimlik bilgileri hırsızlığına izin veren bir Windows temaları güvenlik açığıdır. Her iki sorun da sonuçlanmamıştır.
0patch, geçmişte açıklanan diğer NTLM karma ifşa kusurlarının, Petitpotam, Printerbug/Spoolsample ve DFSCOerce gibi, en son Windows sürümlerinde resmi bir düzeltme olmadan kaldığını ve kullanıcıları yalnızca 0patch sağlanmış mikropatchlarla bıraktığını söylüyor.
0patch, Microsoft resmi bir düzeltme sağlayana kadar platformunda kayıtlı tüm kullanıcılara en son NTLM Zero-Day için ücretsiz bir mikroPatch sunacak.
Profesyonel ve kurumsal hesaplar, yapılandırmaları bunu açıkça önlemediği sürece güvenlik mikroPatch'ı otomatik olarak almıştır.
Bu gayri resmi yamayı almak için, 0patch Central'da ücretsiz bir hesap oluşturun, ücretsiz bir deneme başlatın ve ardından aracı yükleyin ve uygun mikropatch'ları otomatik olarak uygulamasına izin verin. Yeniden başlatma gerekmez.
0patch tarafından sağlanan gayri resmi yama uygulamak istemeyen kullanıcılar, NTLM kimlik doğrulamasını 'Güvenlik Ayarları> Yerel Politikalar> Güvenlik Seçenekleri' ile ilgili bir grup politikasıyla kapatmayı ve "Ağ Güvenliği: NTLM'yi Kısıtlama" politikalarını yapılandırmayı düşünebilir. Aynı şey kayıt defteri değişiklikleri ile elde edilebilir.
Not: Yayınlandıktan sonra, yöneticiler BleepingComputer'a önerilen azaltma ayarının çevrelerindeki NTLM ağında bozulmaya neden olabileceğini söyledi. Bu nedenle, bu ayarı yalnızca kritik olmayan cihazlarda test ettikten sonra etkinleştirin.
Güncelleme 12/7 - Microsoft, BleepingComputer'ın aşağıdaki ifadeyle yorum talebine yanıt verdi:
“Bu raporu araştırıyoruz ve müşterilerin korunmasına yardımcı olmak için gerektiği gibi harekete geçeceğiz.” - Microsoft sözcüsü
Microsoft Kasım 2024 Patch Salı 4 sıfır gün, 89 kusur düzeltiyor
Microsoft Ekim 2024 Patch Salı 5 sıfır gün, 118 kusur düzeltiyor
Masif Psaux Fidye Yazılımı Saldırısı 22.000 CyberPanel Örneği
Mitel Micollab Zero-Day Flaw, Konsept Kanıtı Alır
Yeni pencereler sıfır günleri ücretsiz, resmi olmayan yamalar alır
Kaynak: Bleeping Computer