0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

如意 来源:嘶吼网 作者:ang010ela 2020-09-09 11:59 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

研究人员发现精心伪造的Windows 10 主题和主题包可以用于Pass-the-Hash 攻击中,以从受害者处窃取Windows 账号凭证。

Windows 10主题简介

Windows 系统允许用户创建含有定制颜色、声音、鼠标操作和墙纸的定制主题供操作系统使用。然后,Windows用户可以在不同的主题之间进行选择,以修改操作系统的外观。

主题的设置保存在%AppData%MicrosoftWindowsThemes 文件夹中一个 .theme 扩展的文件中,比如Custom Dark.theme。

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

windows 10主题文件

用户还可以右键选择活动主题并选择‘Save theme for sharing’ 将当前主题分享给其他用户,此时会将主题打包为一个 ‘.deskthemepack’ 文件。

然后可以通过邮件或下载的方式分析桌面主题包,并双击安装。

利用定制主题文件窃取Windows凭证

上周末,安全研究人员Jimmy Bayne (@bohops) 发现精心伪造的Windows 主题可以用来执行Pass-the-Hash 攻击。

Pass-the-Hash攻击是通过诱使用户访问需要认证的远程SMB共享来窃取Windows 登录名和密码哈希值的一种攻击方式。

当访问远程资源时,Windows会通过发送Windows 用户登陆名和密码的NTLM 哈希值的方式来自动登陆远程系统。

在Pass-the-Hash 攻击中,发送的凭证会被攻击者获取,然后攻击者可以对密码哈希值解哈希获得密码,用于访问受害者的用户名和密码登陆。

BleepingComputer测试发现,只需要4秒钟就可以破解简单的密码哈希值。

4秒钟破解NTLM哈希值

在Bayne 发现的新方法中,攻击者可以创建一个精心伪造的 .theme 文件,修改桌面墙纸设置为使用需要远程认证的源,如下图所示:

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

恶意Windows主题文件

当Windows 尝试访问需要认证的远程资源时,就会通过发送当前登入账户的NTLM 哈希和登录名来自动登入远程共享。

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

自动登入远程共享文件

然后,攻击者就可以获取凭证,并通过特殊的脚本来将NTLM 哈希值转化为明文,如下所示:

研究人员发现Win 10主题可被“窃取”密码,微软拒绝修复

获取Windows凭证

Pass-the-Hash攻击会发送用户登入Windows系统的账户,包括微软账户,因此此类攻击的潜在危害很大。

而且微软开始将本地windows 10账户迁移到微软账户,远程攻击者利用这种攻击可以轻松地访问微软提供的远程服务,其中包括邮箱、Azure以及远程企业网络等。

Bayne称今年初就将该漏洞提交给了微软,但微软称这属于“feature by design”,因此不会修复。

如何应对恶意主题文件

Bayne建议用户拦截或重新关联.theme、.themepack和 .desktopthemepackfile扩展到其他的应用程序,这样做可以打破Windows 10主题特征。此外,Windows 用户还可以配置一个名为‘Network security: Restrict NTLM: Outgoing NTLM traffic to remote servers’ 的组策略为‘Deny All’,这可以预防NTLM 哈希值被发送到远程主机。但配置看你会引发企业环境中使用远程共享的一些问题。

最后,BleepingComputer 建议用户对微软账户开启多因子认证来预防攻击者成功窃取凭证后远程访问。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6719

    浏览量

    107341
  • Win10
    +关注

    关注

    2

    文章

    710

    浏览量

    42122
  • 哈希算法
    +关注

    关注

    1

    文章

    56

    浏览量

    11092
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    微软 Ignite 2025 大会:Splashtop 全面强化微软环境的安全与效率

    MicrosoftIntune与MicrosoftEntra,通过远程访问、无密码认证、远程支持及自动端点管理(AEM)等核心能力,强化混合IT环境的安全管理与运营效率,已成为微软云服务体
    的头像 发表于 11-28 16:57 1247次阅读
    <b class='flag-5'>微软</b> Ignite 2025 大会:Splashtop 全面强化<b class='flag-5'>微软</b>环境的安全与效率

    研究人员复兴针孔相机技术以推动下一代红外成像发展

    研究人员运用具有数百年历史的针孔成像原理,开发出一种无需透镜的高性能中红外成像系统。这种新型相机能够在大范围距离内和弱光条件下拍摄极其清晰的照片,使其在传统相机难以应对的场景中发挥重要作用。 研究
    的头像 发表于 11-17 07:40 57次阅读

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    微软于2025年10月的“补丁星期二”发布了175个漏洞的修复更新,覆盖Windows、Office、Azure、ExchangeServer、VisualStudio等核心产品。本次更新包含2个
    的头像 发表于 10-16 16:57 1522次阅读
    行业观察 | Windows <b class='flag-5'>10</b>于本月终止服务支持,<b class='flag-5'>微软</b>发布<b class='flag-5'>10</b>月高危漏洞更新

    电科网安助力第三届“熵密杯”密码安全挑战赛圆满收官

    近日,第三届“熵密杯”密码安全挑战赛暨2025密码安全论坛在重庆成功举办。本次大赛由中国密码学会、重庆市密码管理局指导,国家信息技术安全研究
    的头像 发表于 07-28 11:22 826次阅读

    无刷直流电机双闭环串级控制系统仿真研究

    以来伴随着永磁材料技术、计算机及控制技术等支撑技术的快速发展及微电机制造工艺水平的不断提高,永磁无刷直流电动机在高性能中、小伺服驱动领域获得广泛应用并日趋占据主导地位吗。一直以来,研究人员都比较关注利用
    发表于 07-07 18:36

    怎样安装cy7c68013的虚拟串口win10驱动?

    怎样安装cy7c68013的虚拟串口win10驱动?How to install cy7c68103\'s virtual UART win10 driver to make the chip
    发表于 06-04 06:33

    研究人员开发出基于NVIDIA技术的AI模型用于检测疟疾

    疟疾曾一度在委内瑞拉销声匿迹,但如今正卷土重来。研究人员已经训练出一个模型来帮助检测这种传染病。
    的头像 发表于 04-25 09:58 731次阅读

    uCOS II v2.92 移植PC 免虚拟机移植WinXP,Win7,Win10,Win 11

    uCOS II v2.92 移植PC 免虚拟机移植WinXP,Win7,Win10,Win 11,32位系统64位系统都可以。
    发表于 04-13 22:46

    S7在win10安装步骤

    S7在win10安装步骤,经过多次测试,均成功。
    发表于 04-10 18:09 0次下载

    PL2303串口驱动win10版本用

    PL2303串口驱动win10版本用
    发表于 04-09 16:02 1次下载

    微软与重要伙伴深化AI领域技术合作

    2025年1月9日,美国,拉斯维加斯——CES 2025国际消费类电子产品展览会期间,微软大中华区举办以 “AI在握,共拓全球Be AI Ready, Win Globally” 为主题的出海伙伴
    的头像 发表于 01-09 16:41 1202次阅读

    window 10系统生成的安装包程序在win7上运行,我生成时也选了配置win7,但是还是报需要win10以上配置系统

    window 10系统生成的安装包程序在win7上运行,我生成时也选了配置win7,但是还是报需要win10以上配置系统,怎么解决啊
    发表于 01-02 14:33

    研究人员利用激光束开创量子计算新局面

    演示设备 威特沃特斯兰德大学(Wits)的物理学家利用激光束和日常显示技术开发出了一种创新的计算系统,标志着在寻求更强大的量子计算解决方案方面取得了重大飞跃。 该大学结构光实验室的研究人员取得的这一
    的头像 发表于 12-18 06:24 580次阅读
    <b class='flag-5'>研究人员</b>利用激光束开创量子计算新局面

    NAS重置密码攻略来袭,让你告别‘密码焦虑’!

    你是否曾遇到过这样的尴尬场景:当你登录某个账号时,突然发现自己的脑子像是被格式化了一样,一片空白。好不容易凭感觉输入了几组可能的密码组合,结果系统无情地吐出了“密码错误”的提示。 更让人抓狂
    的头像 发表于 12-11 15:29 1998次阅读
    NAS重置<b class='flag-5'>密码</b>攻略来袭,让你告别‘<b class='flag-5'>密码</b>焦虑’!

    微软股东投票反对配置比特币

    拒绝国家公共政策研究中心(National Center for Public Policy Research)的这项购买比特币的建议。理由是微软公司需要的是稳定和可预测的投资;现金流很重要。
    的头像 发表于 12-11 14:30 6917次阅读