首页 > 业界 > 关键词  > 零日漏洞最新资讯  > 正文

search-ms协议漏洞曝光 攻击者可借Word文档启动恶意Windows检索

2022-06-02 22:39 · 稿源: cnbeta

在微软公布了 MSDT 支持诊断工具的高危漏洞之后,又有研究人员曝光了另一个可连接到远程托管的恶意软件的零日漏洞问题在于被称作“search-ms”的统一资源标识符(URI),相关应用或链接能够借此来启用客户端设备上的搜索功能,而现代的 Windows 操作系统(比如 11 / 10 / 7)又允许 Windows Search 浏览本地和远程主机上的文件。

1-1.png

正常情况下,用户可设置一个带有远程主机和显示名称的 URI、并在搜索窗口的标题栏上展现出来,而 Windows 可以使用各种方法来调用个性化搜索窗口(比如通过 Web 浏览器、或 Win+R 运行)。

然而 BleepingComputer 指出,别有用心的人或利用协议处理程序来创建虚假的 Windows 更新目录、再诱骗用户点击伪装成合法更新的恶意软件。

1-2.gif

庆幸的是,search-ms 协议漏洞仍需目标用户执行部分手动操作、且现代浏览器(比如 Microsoft Edge)都会弹出额外的安全警告。即便如此,攻击者仍可利用其它“组合拳”来达成目的。

比如结合 Microsoft Office OLEObject 中的一个新缺陷,便可绕过受保护的视图并启动 URI 协议处理程序、而无需用户交互介入。

为做概念验证,@hackerfantastic 尝试制作了一个可自动打开 Windows 搜索窗口、并连接到远程 SMB 的 Word 文档。

此外由于 search-ms 允许对搜索窗口进行重命名,黑客甚至可以通过“个性化”的搜索来误导用户上钩。

2-1.png

在另一个概念验证中,他甚至通过一个 RTF 文档实现了同样的目的、且这次甚至无需启动 Word 即可得逞。

当文件资源管理器在预览窗格上创建预览时,search-ms 漏洞就会让它自动启动一个新的搜索窗口。

为堵住这个漏洞,广大现代 Windows 操作系统用户(如 11 / 10 / 7)可尝试以下缓解措施:

● 使用 WinKey+R 组合键,召唤‘运行’窗口。

● 按下 Ctrl + Shift + Enter 组合键,以管理员身份运行 CMD 命令提示符

● 输入 reg export HKEY_CLASSES_ROOTsearch-ms search-ms.reg 并执行,以创建密钥备份。

● 键入 reg delete HKEY_CLASSES_ROOTsearch-ms /f 并确认执行,以从 Windows 注册表中删除密钥。

2-2.gif

目前微软正在努力修补协议处理程序和相关 Windows 功能中的漏洞,即便如此,安全专家仍警告黑客可能随时找到其它可利用的组合缺陷。

有鉴于此,我们只能寄希望于微软会专注于封堵“在无用户交互介入下,便可利用 Office 应用程序调动 URI 处理程序”的功能漏洞。

事实上,去年的 PrintNightmare 漏洞利用已是前车之鉴。然而当时微软仅仅修复了一个组件,结果后来又让研究人员曝光了其它漏洞。

举报

  • 相关推荐
  • 还坚守Windows吗!鸿蒙PC进度曝光:华为基本解决办公 生态还欠缺

    快科技5月2日消息,正如之前余承东预告的那样,鸿蒙PC将在5月亮相,最快可能是5月8日。对于华为来说,推出鸿蒙PC不单单是因为Windows不会授权了,更多的是要建立起全鸿蒙生态。鸿蒙操作系统的全栈自研架构打破了国产系统基于Linux二次开发”的局限,其分布式软总线技术可实现手机、平板、PC的无缝协同,而这也是华为想要真正实现的鸿蒙大生态。国产替代政策为鸿蒙PC打开了行业市场的大门,但若要走进普通消费者家中,鸿蒙PC必须回答两个关键问题:我常用的软件有没有适配?”和使用起来是否便捷?”据一些博主的爆料,鸿蒙PC目前已经基本?

  • Windows 11设置更新:将迎来“高级”选项页面

    快科技5月2日消息,Windows 11即将迎来一项更新,其设置应用将新增一个高级”选项页面,不过其中的功能并非完全全新,而是对现有开发者”部分的重新设计和功能扩展。微软意识到这些高级功能不仅对开发者有用,普通用户也可能需要,因此将其更名为高级”,以更好地反映其适用范围。除了名称的改变,高级”页面还进行了界面优化,并新增了许多实用功能,微软此前停用了Dev Home应用,并承诺将部分功能整合到操作系统中。高级”页面的新功能包括:切换目录中的长路径、虚拟工作区设置、文件资源管理器源代码集成等。此外,微软还对功能进行了

  • 安装Windows 11四月更新后:C盘无故出现神秘文件夹

    微软日前发布了Windows11的KB5055523累积更新,主要修复漏洞并提升系统性能。不过许多用户在安装该更新后,却发现系统C盘根目录下出现了一个名为inetpub”的空文件夹。在实际测试中,删除该文件夹并未对系统的使用造成任何问题,因此这很可能是微软无意中制造的一个小Bug。

  • 努比亚平板 Pro宣布支持Windows PC无线互联 手机文件秒传

    努比亚首款平板Pro将于4月28日发布,搭载第三代骁龙8芯片,配备2.8K 144Hz高刷屏和10100mAh电池+66W快充。支持与Windows PC无线互联、红魔手机秒传文件及自适应投屏。内置AI助手提供修图、文档生成等功能,采用一体金属机身设计,提供锖空黑和极光银两种配色。同期还将发布努比亚Z70S Ultra摄影师版手机。

  • Windows XP蓝天白云经典壁纸拍摄者:后悔未索要版税!

    美国微软WindowsXP系统那一张标志性的蓝天白云绿草壁纸《幸福》,堪称经典,被誉为史上最多人浏览的照片”。这张壁纸的拍摄者是前《国家地理》摄影师查尔斯奥里尔。这张照片并没有经过任何后期处理,完全是富士胶卷的色彩与相机镜头卓越表现力的完美结合,才成就了如今这般令人惊艳的画面。

  • 彻底告别Windows!华为鸿蒙PC版本月发布:自主可控、统一生态

    快科技5月1日消息,在3月份的华为Pura X发布会上,华为常务董事、终端BG董事长、智能汽车解决方案BU董事长余承东宣布,华为终端全面进入鸿蒙时代,今年5月将推出鸿蒙电脑。随着五一假期开启,也揭开了5月的序幕,鸿蒙PC版也越来越近,预计最快会在假期结束后正式官宣发布会时间。其实鸿蒙PC版的推出也是被逼上梁山”,因为微软对华为的Windows系统授权即将到期,华为将无法再继续使用Windows。华为近期就已经推出了Linux笔记本,出厂只有Linux系统,配置不变,比Windows版本便宜300元。后续华为PC将全面转向鸿蒙系统,完全自主可控,老款?

  • “优良传统”没有丢!微软确认4月更新致Windows Hello失效

    微软在4月8日发布了Windows11KB5055523累积更新,没有忘记附赠新Bug的优良传统”,导致部分用户无法通过WindowsHello进行登录。微软官方确认,安装KB5055523更新后,部分启用了SystemGuardSecureLaunch或DynamicRootofTrustforMeasurement功能的设备,可能会遇到WindowsHello登录障碍。对于面部识别,用户需要进入设置-账户-登录选项-面部识别”,点击设置”并按照屏幕指示重新注册;对于PIN码登录,用户可以在登录界面按照提示重新设置PIN。

  • 微软Windows 11开始菜单大改版!全部应用一页显示、推荐项可彻底关闭

    根据最新消息,微软正在对Windows11的开始菜单进行重大改版,这一更新将彻底改变其布局和功能。Windows11的开始菜单将从现有的多栏布局改为单栏可滚动视图,所有固定图标和已安装应用都将集中在一页上显示,用户无需再点击全部应用”按钮即可浏览所有应用。此次开始菜单的改版预计将在今年晚些时候推出。

  • Windows留不住自家人:微软产品经理使用一小时火速换回macOS

    快科技4月29日消息,近日,微软产品经理梅里尔费尔南多(Merill Fernando)在社交媒体上发帖调侃称,被迫使用Windows一个小时后重回macOS,就像离开地球后安全返回地面一样安全。他还配上了凯蒂佩里(Katy Perry)太空旅行后亲吻地面的照片,目前帖子浏览量已超过70.7万次,收获至少1.1万个点赞。Fernando还开玩笑称,如果史蒂夫鲍尔默(Steve Ballmer)还在任,他可能因这样的言论被开除,但如今微软早已改变了过去对Mac的排斥文化,如今员工使用Mac已不再被视为异端。他提到,自己所使用的MacBook正是微软发放的工作设备,此外他还拥有?

  • 文创公司推Windows 95经典“画图”挂镜:卖到2880元不便宜

    快科技4月18日消息,微软Windows系统中的画图”软件是许多用户的美好回忆,尤其是其在Windows 95到Windows XP期间的经典界面。如今,一家文创公司Drought将这一经典界面制作成了一面墙挂镜,售价高达395美元,约合人民币2880元。Drought是一家以街头风格为特色的文创品牌,过去曾推出过多种复古风格的商品,如巨大的iPod Nano落地镜和战斗陀螺皮带等。此次,他们推出的画图”镜子�