首页 > 见闻 > 关键词  > Windows10主题最新资讯  > 正文

当心!Windows 10主题可以被滥用来窃取用户密码

2020-09-09 10:13 · 稿源:站长之家

站长之家(ChinaZ.com) 9月9日 消息:据国外科技媒体bleepingcomputer报道,Windows 10 的主题设置存在漏洞,攻击者可创建特定的主题来实施“哈希传递”(Pass-the-Hash)攻击,从而窃取Windows帐户凭证。

Windows允许用户创建包含自定义颜色、声音、鼠标指针和操作系统将使用的壁纸的自定义主题。用户根据需要在不同主题之间切换,以改变操作系统的外观。

主题的设置保存在% AppData % \ Microsoft \ Windows \ Themes文件夹下,文件扩展名为. theme,如“Custom Dark.theme”。

用户可接着点击“保存要分享的主题”,从而创建一个名为“.deskthemepack”的文件。,就可以和其他用户共享Windows主题。这些桌面主题包可以通过电子邮件共享,也可以在网站上下载,双击即可安装。

那么主题设置存在的漏洞是怎样的呢?

上周末,安全研究员吉米•贝恩(Jimmy Bayne)透露,特别制作的Windows主题可以用于执行“哈希传递”攻击。在传递哈希攻击中,攻击者获取发送的凭据,然后试图解密密码以访问访问者的登录名和密码。

在Bayne发现的新方法中,攻击者可以创建一个特定的.theme文件,并更改桌面壁纸设置,以使用远程认证所需的资源。

当窗口试图访问需要远程身份验证的资源时,它将自动尝试通过向帐户发送已登录的NTLM哈希和登录名来登录共享。

然后,攻击者可以获取凭据,并使用特殊的脚本解密密码。

由于哈希传递攻击将发送用于登录Windows帐户,包括Microsoft帐户,这种类型的攻击正变得越来越麻烦。

另外,微软正在从本地Windows10 帐户转向Microsoft帐户,远程攻击者可以利用这种攻击更容易地访问微软提供的大量远程服务。这包括能够潜在地访问电子邮件、Azure或远程访问公司网络。

Bayne 补充道,其已将这些发现披露给微软安全响应中心(MSRC)。可惜由于这是一项“设计特性”,该 bug 并未得到修复。为了防止恶意的主题文件,Bayne建议您阻止或重新关联。

举报

  • 相关推荐
  • OpenAI和微软的关系没那么糟,跟英伟达也没那么好

    OpenAI的动作比所有人想象的都要快。 上周二,OpenAI完成重组。其中一个重要变化是:彻底取消了与微软的排他性协议,结束了Azure长达六年的云服务独占模式。此前,OpenAI所有模型的训练、推理与部署都必须优先选择Azure,微软还享有优先购买权。 宣布与Azure“分手”后不到一周,OpenAI便火速宣布了与AWS的战略合作——双方达成一项价值380亿美元的云计算协议,OpenAI将全面接入

  • 微软Windows10 和 Windows11 的照片应用增加AI橡皮擦功能

    微软近日宣布了Windows10和11操作系统中照片应用的一项重要更新,即GenerativeErase功能的推出。这一功能被设计成类似于魔术橡皮擦,为用户提供了一种全新的图像编辑体验。微软通过这一举措,进一步巩固了其在操作系统和软件领域的领导地位,为用户提供了更丰富、更便捷的数字创作工具。

  • 2025全画幅微TOP10横评:从入门到专业,10款机型帮你选对不踩坑

    本文系统解析2025年全画幅微单选购策略,提出应聚焦“需求适配”与“实用体验”六大维度:1.明确预算定位,入门用户关注基础性能,专业用户侧重场景专精;2.画质需匹配拍摄场景,日常记录2000-3000万像素足够,风光商业需4000万以上;3.对焦连拍保障动态捕捉成功率,推荐全屏对焦覆盖、0.03秒对焦速度及20张/秒以上连拍机型;4.视频能力分层选择,创作者需无裁切4K/高帧率/10bit色彩,普通用户8bit直出即可;5.便携性与操控直接影响使用频率,400-500克机身更适合日常携带;6.镜头群与扩展性决定长期价值。文章同步发布年度TOP10机型评测,佳能R8以万元内全能表现荣获首推,其专业对焦、无裁切4K60P及414克轻量化设计实现性能与便携最佳平衡。

  • 微软宣布停止Windows10强制更新

    不知从何开始,微软公司的Windows10 操作系统采取了强制更新的模式,给用户造成太多的困扰甚至是运行故障。据外媒最新消息,微软日前宣布了一个调整措施,将取消Windows10 的强制更新。

  • 微软Windows10推送补丁错误,紧急撤回

    10 月 24 日,微软面向Windows 10 v1903 家庭版、专业版用户推送了一个新补丁,编号KB4523786,描述为关于Windows 10 v1703 内的“Autopilot”的累积更新。但微软很快承认这个补丁是针对新设备、帮助用户上手的,不小心意外推送给了普通用户,已经紧急从Windows Update上撤回,不会再提醒安装。

  • Windows11用户数突破4亿 但市场份额仍低于Windows10

    根据内部报告,全球Windows11用户已超过4亿,但市场份额相对较低,需要2年才达到这一数字。Windows10在不到一年内实现了类似的成就。随着Windows10支持的结束,更多人将不得不升级到Windows11,但这是否足以吸引更多用户尚不清楚。

  • 微软:用户升级到Windows11的速度是Windows10同期的2倍

    日前微软于COMPUTEX 2022发表以「新PC世代及Windows11在混合世界下的未来样貌」的专题演讲...微软执行副总裁兼首席产品官 Panos Panay表示,注重品质的Windows11获得使用者及企业用户空前的支持,不仅使用者升级到Windows11的速度是Windows10同期的2倍、企业采用Windows11的速度比Windows10更快,Windows11的产品满意度也是Windows 有史以来最高的...目前全球有超过14亿的Windows用户,这个数字还在继续成长...

  • 美股4万亿美元市值上市公司已达3家 苹果、微软、英伟达组成三巨头

    10月28日,苹果与微软股价同步上涨,双双突破4万亿美元市值大关,与超4.6万亿美元的英伟达共同构成全球市值最高的“三巨头”格局。微软因与OpenAI资本重组推动股价涨超3%,持有后者价值1350亿美元股权;苹果则凭借新一代iPhone强劲需求实现股价逆袭,年内首度由跌转升。英伟达仍以最高市值稳居全球第一,凸显全球科技产业对算力需求的爆发式增长。

  • Windows10用户超过8亿 Windows成微软收入主要贡献者

    微软高管尤素夫-梅赫蒂周四在推特公布重大消息——目前,Windows10 操作系统用户已经超过了 8 亿!去年 9 月份,微软表示有 7 亿部设备运行Windows10 操作系统。按照这个增长速度,意味着最新版本的Windows可能是部署最广泛的Windows版本,领先于Windows7 和其他版本。

  • Windows10被曝漏洞,受害者电脑沦为“肉鸡”

    近日,一位国外安全研究人员在twitter上公布了其发现的一个漏洞,并将漏洞的相关信息也同时发布在了Github上。不过,作者随后已经把此条twitter删除,并称“不想再提交给微软了”。目前,微软还尚未针对此漏洞发布补丁。

今日大家都在搜的词: