Windows及Chrome被爆有憑證外洩漏洞! - 3C

Mary avatar
By Mary
at 2017-05-20T15:06

Table of Contents

Windows及Chrome被爆有憑證外洩漏洞!

2017-05-17

來自DefenseCode的資安工程師Stankovic本周披露,結合微軟Windows及Chrome的安全漏
洞將允許駭客竊取Windows用戶的憑證。

這兩個漏洞皆與Windows及Chrome瀏覽器處理SCF檔案的方式有關。SCF為介殼命令檔(
Shell Command File),主要用來開啟檔案總管或是顯示桌面,由於它也會存取圖示檔案
,所以當有心人士建立一個惡意的SCF檔,並將圖示檔案置放在由駭客代管的遠端SMB伺服
器上時,SMB伺服器即可藉由Windows的自動認證機制取得使用者的登入密碼。

Stankovic指出,若Windows 8或Windows 10用戶以微軟帳號(Microsoft Account )作為
系統的登入憑證,那麼該SMB伺服器等於一次就取得了登入OneDrive、Outlook.com、
Office 365、Skype或Xbox Live的密碼。即使這些密碼是加密的,但駭客也能利用開放源
碼工具加以解密。

至於惡意SCF檔案進入Windows的管道則是Chrome瀏覽器,因為SCF被Chrome視為安全的檔
案,不需任何使用者互動即會自動下載,再加上有不少網站都含有反射性檔案下載(
Reflected File Download)漏洞,在Chrome用戶造訪網站並不小心觸發該漏洞時,
Chrome就會默默且自動地下載SCF檔案。

其實之前Windows中的捷徑檔(LNK)也曾出現類似的安全漏洞,還成為Stuxnet蠕蟲的攻
擊途徑,微軟修補LNK漏洞的方式即是限制LNK只能自本地端載入圖示檔案,只是此一修補
並未擴及SCF。

此外,除了Chrome之外,不論是IE、Edge、Firefox或Safari等瀏覽器都不會在未提醒使
用者的狀況下直接下載SCF檔案,該漏洞影響所有的Windows版本以及最新的Chrome瀏覽器

http://www.ithome.com.tw/news/114279

又是SMB....


--
k9999999999: 太貴的你嫌坑 太便宜的你嫌爛 台灣人真難伺候 11/01 18:45
k9999999999: 補噓 11/01 18:45
k9999999999: 操 補不了 等等2分鐘後一定補 11/01 18:46
k9999999999: 我補11/01 18:47
k9999999999: 馬的手機版怎不能噓11/01 18:48

--
Tags: 3C

All Comments

Elma avatar
By Elma
at 2017-05-25T07:12
太貴的你嫌坑 太便宜的你嫌爛 台灣人真難伺候
補噓
Caitlin avatar
By Caitlin
at 2017-05-27T13:19
操 補不了 等等2分鐘後一定補
David avatar
By David
at 2017-06-01T10:53
我補
Donna avatar
By Donna
at 2017-06-01T12:08
馬的手機版怎不能噓
Brianna avatar
By Brianna
at 2017-06-02T17:28
軟軟豆頁疼
Queena avatar
By Queena
at 2017-06-06T22:50
Why洩肉洞
Delia avatar
By Delia
at 2017-06-09T23:38
建議改用Vivaldi 聽某位交大資工的碩士說 Vivaldi比
較沒有後門 並且能夠有效防範中間人
Ivy avatar
By Ivy
at 2017-06-12T23:18
交大資工碩士 中間人? 不會是a34開頭那位吧
Tracy avatar
By Tracy
at 2017-06-13T07:05
.......中間人是一種攻擊名稱
Iris avatar
By Iris
at 2017-06-13T08:49
113CS 你說jeff開頭我還信 a34就免了吧 笑死
Connor avatar
By Connor
at 2017-06-16T02:45
Vivald是Chromium系列的 比較安全在哪.......
同版本哪有差異?
Ursula avatar
By Ursula
at 2017-06-16T11:54
這個漏洞有辦法透過目前的WU解嗎? 或是更新CHROME?
Poppy avatar
By Poppy
at 2017-06-17T17:58
提Safari做什麼 最後一個Windows版本都幾年前了
Eden avatar
By Eden
at 2017-06-22T09:14
可以,這很a34
Carol avatar
By Carol
at 2017-06-26T20:44
可以把 chrome 的下載每個檔案前先詢問儲存位置開啟
Catherine avatar
By Catherine
at 2017-06-27T21:16
把port關了就沒事了 一般人沒差
Rosalind avatar
By Rosalind
at 2017-06-28T11:20
有需求要共用功能關掉才有差
Kyle avatar
By Kyle
at 2017-06-28T14:29
據說中間人長得很帥
Tristan Cohan avatar
By Tristan Cohan
at 2017-07-02T11:54
聽說中間人因為卡在牆壁中間,所以發育不良。
Callum avatar
By Callum
at 2017-07-03T09:20
SMB真的很麻煩……
Lydia avatar
By Lydia
at 2017-07-04T15:09
在 win7 上實驗過了,可行
Franklin avatar
By Franklin
at 2017-07-07T01:53
使用火狐朋友就好啦
Sandy avatar
By Sandy
at 2017-07-10T09:58
這很a34 xDDDDDDDDD

微開箱: 相隔27年的系列文 PC史上的奇蹟

Kyle avatar
By Kyle
at 2017-05-20T13:31
我以前說過我有一個鍵盤 1990年出廠、從286打到現在 在上個月他終於壞了 也就是NKRO的一個二極體掛了 (對 當年的鍵盤標準是: 全機械 + 完全NKRO ... 在今天來看是奢侈品) 既然都知道是二極體掛了 我也修好了 但想說也許是到了讓他退居二線的時候了 所以我買了他的後繼系列 ...

40K 休閒機

Oscar avatar
By Oscar
at 2017-05-20T12:25
已買/未買/已付訂金(元): 未買 預算/用途: PUBG, R6:siege, GTA, 以及其他大作 CPU (中央處理器):AMD R5 1600【六核】3.2G(↑3.6G)65W/16M/14nm/無內顯 MB (主機板):華碩 PRIME B350-PLUS RAM (記憶體 ...

舊電腦升級

Charlie avatar
By Charlie
at 2017-05-20T12:01
預算/用途:10k以下,主要用途:看影片,GW2, Skyline:cties CPU (中央處理器):i5-3470四核3.2GHz MB (主機板):技嘉B75M-D3H RAM (記憶體):威剛DDR3 8G-1600*2 VGA (顯示卡):EVGA GTX660 HDD ...

顯示卡的抉擇

Lucy avatar
By Lucy
at 2017-05-20T11:51
昨天在高價屋 下單了技嘉580 8g XTR 但是今天打電話來 說缺貨看我要不要換別的 所以上來請問一下XTR 跟 RX580 AORUS-8GD/1380MHz/註冊五年保 比起來有差很多嗎 因為看大家都推XTR 所以想買可是又缺貨不知道要等多久 華碩 ROG-STRIX-RX580-O8G-GAM ...

30k工作、學習用

Edwina avatar
By Edwina
at 2017-05-20T11:10
預算/用途: 主要需求是: 在主機上利用VMware Workstation來執行兩個VMware ESXi 目的只是學習利用操作VMware ESXi 次要需求 : 修圖(偶爾小修) 寫程式 遊戲方面是沒在玩 考量到VMware的相容性故先考慮i7 參考板上的單,拼拼湊湊成以下內容 請各 ...