Windows 10 設定可能無意間未產生漏洞 - 3C

Table of Contents

https://goo.gl/Eefz3j

據這位找到漏洞的人表示,這個不算是安全性漏洞。或許只是微軟無意間所開啟的一個
漏洞

微軟在Windows 10使用了新的設定外觀。並逐漸地取代控制台的功能和地位

然而,新的設定頁面中每一個設定快捷都是透過一個xml文件組成,附檔名皆為
.SettingContent-ms。也意味者使用者可以修改該文件來指向其他的工具,例如命令提示
字元、PowerShell等這類工具程式...

遠端攻擊者可以利用這個特性修改該xml文件中的DeepLink值以更改捷徑的路徑並導向
惡意程式的路徑以觸發惡意程式、執行腳本。然而使用者並不會感受到有甚麼變化

同時,這些.SettingContent-ms檔案並不受到Windows Defender以及惡意探索防護管制
及監控。所以遠端攻擊只修改了這些文件內容Windows Defender也不會有任何動作

他也提供了一個Demo來示範從網路下載了一個.SettingContent-ms的檔案並開啟後並不會
有任何的安全性警告就能直接執行程式
https://youtu.be/E4ywhiS8vF8

他表示已經將此漏洞提報給微軟,不過微軟似乎不認為這是一個漏洞。但他還是希望
微軟能夠正視這個問題

--
標題 [新聞] 狂!大谷翔平敲三分砲 大聯盟首轟震撼美
時間 Wed Apr 4 11:36:35 2018
ultratimes: 他打的又不是鮑爾或是骷髏伯,人家對他期待是打這些04/04 11:37
2018/04/05 [新聞]大谷翔平連2場開轟 今天苦主是去年賽揚投手

--

All Comments

Susan avatarSusan2018-06-28
他打的又不是鮑爾或是骷髏伯,人家對他期待是打這些
Oscar avatarOscar2018-06-28
花3000多幫忙DEBUG==
Jacky avatarJacky2018-07-02
全民公測
Daniel avatarDaniel2018-07-04
果然免費的最貴
Emma avatarEmma2018-07-05
沒會意錯的話,這是類似超連結的功能?重點是執行了
惡意程式後,防護機制是否有正常運作?
Eartha avatarEartha2018-07-09
是說win10一直沒輸入key 也不會怎樣?
Anonymous avatarAnonymous2018-07-12
看起來是修改設定的按鈕功能來讓使用者自己按下執行
Annie avatarAnnie2018-07-14
惡意程式
Tracy avatarTracy2018-07-17
有警示才奇怪吧 開個小算盤而已
Andy avatarAndy2018-07-18
蠻妙的耶 這其實有機會做點文章 不過要應用還是有點
麻煩
Noah avatarNoah2018-07-19
這要應用起來 要兩段先塞惡意程式到電腦 而且惡意程
式還不能被防毒掃掉 但又不能自動執行或第一次需要
David avatarDavid2018-07-24
使用者不小心點開 才有第二段偷改連結的意義
Donna avatarDonna2018-07-27
稍微組合一下我覺得還是有機會搞點奇怪的事情
尤其是這改完全沒警告或什麼 一般人被陰了都不知道
Emma avatarEmma2018-07-28
是否開啟挖礦程式
Daph Bay avatarDaph Bay2018-07-30
樓下說說有哪個漏洞是有意造成的?
Erin avatarErin2018-08-04
給樓上,給政府非法監聽用的後門
Gilbert avatarGilbert2018-08-07
永恆之藍算嗎?
Harry avatarHarry2018-08-10
白老鼠們Debug De起來