Haupt Windows 10 Berichten zufolge können benutzerdefinierte Designs verwendet werden, um Windows 10-Benutzeranmeldeinformationen zu stehlen

Berichten zufolge können benutzerdefinierte Designs verwendet werden, um Windows 10-Benutzeranmeldeinformationen zu stehlen



Eine neue Erkenntnis des Sicherheitsforschers Jimmy Bayne , der es auf Twitter enthüllt hat, enthüllt eine Sicherheitslücke in der Windows 10-Themes-Engine, mit der Benutzeranmeldeinformationen gestohlen werden können. Ein spezielles fehlerhaftes Thema leitet Benutzer beim Öffnen auf eine Seite weiter, auf der Benutzer aufgefordert werden, ihre Anmeldeinformationen einzugeben.

Werbung

So fügen Sie Personen zu Apex-Legenden hinzu

Wie Sie vielleicht bereits wissen, Windows ermöglicht das Teilen von Themen in den Einstellungen. Öffnen Sie dazu Einstellungen> Personalisierung> Themen und wählen Sie dann 'Thema zum Teilen speichern'aus dem Menü. Dadurch wird ein neues * erstellt.deskthemepack-Dateidass der Benutzer ins Internet hochladen, per E-Mail senden oder über verschiedene Methoden mit anderen teilen kann. Andere Benutzer können solche Dateien herunterladen und mit einem Klick installieren.

Ein Angreifer kann auf ähnliche Weise eine '.theme' -Datei erstellen, in der die Standardeinstellung für das Hintergrundbild auf eine Website verweist, für die eine Authentifizierung erforderlich ist. Wenn ahnungslose Benutzer ihre Anmeldeinformationen eingeben, wird ein NTLM-Hash der Details zur Authentifizierung an die Site gesendet. Nicht komplexe Passwörter werden dann mit einer speziellen De-Hashing-Software aufgebrochen.

Sicherheitsanfälligkeit in Windows 10-Designs

[Trick zum Ernten von Anmeldeinformationen] Mithilfe einer Windows .theme-Datei kann der Hintergrundbildschlüssel so konfiguriert werden, dass er auf eine für die Remoteauthentifizierung erforderliche http / s-Ressource verweist. Wenn ein Benutzer die Themendatei aktiviert (z. B. über einen Link / Anhang geöffnet), wird dem Benutzer eine Windows-Eingabeaufforderung angezeigt.

Was sind * .theme-Dateien?

Technisch gesehen sind * .theme-Dateien * .ini-Dateien, die eine Reihe von Abschnitten enthalten, die Windows liest und das Erscheinungsbild des Betriebssystems gemäß den gefundenen Anweisungen ändert. Die Themendatei gibt die Akzentfarbe, die anzuwendenden Hintergrundbilder und einige andere Optionen an.

Kannst du Roblox auf einem Chromebook spielen?

Einer seiner Abschnitte sieht wie folgt aus.

[Systemsteuerung  Desktop] Hintergrundbild =% WinDir%  web  wallpaper  Windows  img0.jpg
Es gibt das Standard-Hintergrundbild an, das angewendet wird, wenn der Benutzer das Thema installiert. Anstelle des lokalen Pfads, so weist der Forscher, kann er auf eine Remote-Ressource festgelegt werden, mit der der Benutzer seine Anmeldeinformationen eingeben kann.

Der Hintergrundbildschlüssel befindet sich im Abschnitt 'Systemsteuerung Desktop' der .theme-Datei. Andere Schlüssel können möglicherweise auf die gleiche Weise verwendet werden, und dies kann auch für die Offenlegung von netNTLM-Hashs funktionieren, wenn sie für entfernte Dateispeicherorte festgelegt sind, sagt Jimmy Bayne.

Der Forscher bietet eine Methode zur Minderung des Problems.

Blockieren / verknüpfen / suchen Sie aus defensiver Sicht nach den Erweiterungen 'Thema', 'Themenpaket' und 'Desktop-Paketdatei'. In Browsern sollten Benutzer vor dem Öffnen einen Scheck erhalten. Andere CVE-Vulns wurden in den letzten Jahren offenbart, daher lohnt es sich, sie anzusprechen und zu mildern

Quelle: Neowin

Interessante Artikel

Tipp Der Redaktion

So favorisieren oder liken Sie ein Video auf TikTok
So favorisieren oder liken Sie ein Video auf TikTok
TikTok ist eine beliebte Social-Media-Anwendung, mit der Sie Ihre eigenen Kurzvideos ansehen und erstellen können. Eines der besten Features ist die Musik und Sounds (zusammen mit Effekten natürlich). Finden Sie ein Lied, das Ihnen auf TikTok gefällt
14 Fehlerbehebungen für Android-Telefonlautsprecher
14 Fehlerbehebungen für Android-Telefonlautsprecher
Lautsprecher funktionieren normalerweise nicht, es sei denn, Sie haben Ihr Telefon fallen lassen. Sehen wir uns an, was Sie tun können, um die Lautstärke wiederherzustellen oder den Lautsprecher Ihres Android-Telefons zu reparieren.
Kante Entfernt die Blockierungsoption aus der Medien-AutoPlay-Blockierung
Kante Entfernt die Blockierungsoption aus der Medien-AutoPlay-Blockierung
Es wurde jedoch nicht vollständig entfernt. Sie können es weiterhin mit einem Flag wiederherstellen. So aktivieren Sie die Media AutoPlay Block-Option in Microsoft Edge erneut: 1. Öffnen Sie Microso
Laden Sie das alte Ägypten-Thema für Windows 10, 8 und 7 herunter
Laden Sie das alte Ägypten-Thema für Windows 10, 8 und 7 herunter
Das Thema 'Altes Ägypten' enthält 13 hochwertige Bilder zur Dekoration Ihres Desktops. Dieses wunderschöne Themenpaket wurde ursprünglich für Windows 7 erstellt, kann jedoch auch unter Windows 10, Windows 7 und Windows 8 verwendet werden. Die im Thema 'Altes Ägypten' enthaltenen Hintergrundbilder enthalten Pyramiden von Gizeh, den Tempel der Ramses II, eine von Amenhotep errichtete Kolonnade
So senden Sie einen Nintendo Switch zur Reparatur ein
So senden Sie einen Nintendo Switch zur Reparatur ein
Obwohl Nintendo-Produkte als sehr robuste Geräte bekannt sind, kann das Unerwartete immer passieren. Ein kaputter Nintendo Switch ist niemals ideal. Wenn Nintendo-Servicecenter aus irgendeinem Grund geschlossen sind und keine physischen Geschäfte verfügbar sind,
So fügen Sie eine Zertifizierung auf LinkedIn hinzu
So fügen Sie eine Zertifizierung auf LinkedIn hinzu
Die meisten LinkedIn-Personalvermittler, die Kandidaten mit Spezialkenntnissen suchen, verwenden Zertifizierungsschlüsselwörter, um sie zu erkennen. Wenn sie die gesuchten Qualifikationen in Ihrem Profil finden, haben sie größeres Vertrauen in Ihre Fähigkeiten. Um sich von anderen Arbeitssuchenden abzuheben,
Samsung Galaxy S9-Angebote: So erhalten Sie den besten Preis für Galaxy S9 und S9 Plus in Großbritannien
Samsung Galaxy S9-Angebote: So erhalten Sie den besten Preis für Galaxy S9 und S9 Plus in Großbritannien
Angesichts der Menge an Hype und der Vielzahl von Leaks und offiziellen Ankündigungen wird es Ihnen vergeben, wenn Sie sich ein wenig müde fühlen, wenn es um Neuigkeiten zum Samsung Galaxy S9 geht. Das Flaggschiff-Telefon wurde gemunkelt