Makalenin sonuna, yürütülebilir dosyalar da dahil olmak üzere herhangi bir Authenticode ile imzalanan dosyanın uyarıları atlayacak şekilde değiştirilebileceğini açıklayan bir güncelleme eklendi.
Yeni bir Windows Zero-Day, tehdit aktörlerinin Web'in İşareti Güvenlik uyarılarını atlamak için kötü niyetli bağımsız JavaScript dosyalarını kullanmalarına izin verir. Tehdit aktörleri zaten fidye yazılımı saldırılarında sıfır gün hatası kullanılarak görülüyor.
Windows, bir dosyayı İnternet'ten indirildiği gibi işaretleyen Web Mark-of the Web (MOTW) adlı bir güvenlik özelliği içerir ve bu nedenle kötü niyetli olabileceği için dikkatle ele alınmalıdır.
MOTW bayrağı, 'Dir /R' komutu kullanılarak görüntülenebilen ve aşağıda gösterildiği gibi doğrudan not defterine açılabilen 'Zone.Indenier' adlı özel bir alternatif veri akışı olarak indirilen bir dosyaya veya e -posta ekine eklenir.
Bu 'Zone.Indentifer' alternatif veri akışı, dosyanın hangi URL güvenlik bölgesinden (üçü İnternet'e eşittir), yönlendirici ve dosyanın URL'sini içerir.
Bir kullanıcı Web'in işaretli bayrağıyla bir dosya açmaya çalıştığında, Windows dosyanın dikkatle ele alınması gerektiği konusunda bir uyarı görüntüler.
"İnternetten dosyalar yararlı olsa da, bu dosya türü bilgisayarınıza potansiyel olarak zarar verebilir. Kaynağa güvenmiyorsanız, bu yazılımı açmayın."
Microsoft Office, dosyanın korunan görünümde açılıp açılmayacağını belirlemek için MOTW bayrağını kullanır ve makroların devre dışı bırakılmasına neden olur.
HP Tehdit İstihbarat Ekibi geçtiğimiz günlerde tehdit aktörlerinin JavaScript dosyalarını kullanarak Magniber Fidye yazılımı ile cihazları enfekte ettiğini bildirdi.
Açık olmak gerekirse, neredeyse tüm web sitelerinde yaygın olarak kullanılan JavaScript dosyalarından bahsetmiyoruz, ancak tehdit aktörleri tarafından bir web tarayıcısının dışında çalışabilen ekler veya indirmeler olarak dağıtılan .js dosyaları.
Magniber tehdit aktörleri tarafından dağıtılan JavaScript dosyaları, bu Microsoft Destek makalesinde açıklandığı gibi gömülü bir Base64 kodlu imza bloğu kullanılarak dijital olarak imzalanır.
Analysence'da kıdemli bir güvenlik açığı analisti olan Will Dorman tarafından analiz edildikten sonra, saldırganların bu dosyaları hatalı bir anahtarla imzaladığını keşfetti.
Bu şekilde imzalandığında, JS dosyası İnternet'ten indirilmiş ve bir MOTW bayrağı almış olsa da, Microsoft güvenlik uyarısını görüntülemez ve komut dosyası otomatik olarak Magniber Ransomware'i yüklemek için yürütür.
Dorman ayrıca, bu kötü biçimlendirilmiş imzanın JavaScript dosyalarında kullanımını test etti ve MOTW uyarısını atlayacak konsept kanıtı JavaScript dosyaları oluşturabildi.
Bu JavaScript (.js) dosyalarının her ikisi de BleepingComputer ile paylaşıldı ve aşağıda görebileceğiniz gibi, her ikisi de bir web sitesinden indirildiğinde kırmızı kutularla belirtildiği gibi Web'in bir izini aldı.
İki dosya arasındaki fark, birinin Magniber dosyalarından aynı hatalı şekillendirilmiş anahtar kullanılarak imzalanması ve diğerinin hiçbir imza içermemesidir.
İmzasız dosya Windows 10'da açıldığında, bir MOTW güvenlik uyarısı düzgün bir şekilde görüntülenir.
Ancak, hatalı formlu bir anahtarla imzalanan 'Calc -otherig.js' çift tıklatırken, Windows bir güvenlik uyarısı görüntülemez ve aşağıda gösterildiği gibi JavasRipt kodunu yürütür.
Bu tekniği kullanarak, tehdit aktörleri indirilen JS dosyalarını açarken ve komut dosyasını otomatik olarak yürütürken gösterilen normal güvenlik uyarılarını atlayabilir.
BleepingComputer, Windows 10'daki hatayı yeniden üretmeyi başardı. Ancak, Windows 11 için hata yalnızca JS dosyasını doğrudan bir arşivden çalıştırırken tetiklenir.
Dormann, BleepingComputer'a, bu hatanın ilk olarak Windows 10'un piyasaya sürülmesiyle tanıtıldığına inandığını söyledi, çünkü tamamen yamalı bir Windows 8.1 cihazı MOTW güvenlik uyarısını beklendiği gibi görüntüledi.
Ve tam olarak patched 8.1 doğru anlıyor. Bu nedenle, bu hatanın Windows 10'un sürümüyle tanıtıldığını söylemenin adil olduğunu söyleyeceğim. Pic.twitter.com/jjbp9quvl6
Dormann'a göre, hata Windows 10'un Windows Security> App & Browser Control> itibar tabanlı koruma ayarları altındaki yeni 'CHECK uygulamaları ve dosyaları' SmartScreen özelliğinden kaynaklanmaktadır.
Dormann, BleepingComputer'a verdiği demeçte, "Bu sorun WIN10 olarak yeni SmartScreen özelliğinde. Ve" Uygulamaları ve Dosyaları Kontrol Et "i devre dışı bırakmak Windows'u eski davranışa geri döndürüyor, burada MOTW istemlerinin kimlikantajlı imzalarla ilgisiz olduğu."
"Yani bu tüm ayar maalesef şu anda bir ödünleşmedir. Bir yandan, indirilen kötü adamlar için tarama yapıyor."
"Diğer yandan, bu hatadan yararlanan kötü adamlar, Windows'tan özelliğin devre dışı bırakıldığı zamana göre daha az güvenli bir davranış alabilir."
Sıfır gün güvenlik açığı, özellikle tehdit aktörlerinin fidye yazılımı saldırılarında aktif olarak sömürdüğünü bildiğimiz için ilgilidir.
Dormann, kavram kanıtı Motw Güvenlik Uyarı Baypasını yeniden üretemediklerini söyleyen Microsoft ile paylaştı.
Ancak Microsoft, BleepingComputer'a rapor edilen sorunun farkında olduklarını ve araştırdıklarını söyledi.
Güncelleme 10/22/22
Bu makalenin yayınlanmasından sonra Dormann, BleepingComputer'a tehdit aktörlerinin MOTW güvenlik uyarılarını atlamak için yürütülebilir ürünler (.exe) dahil olmak üzere herhangi bir Authenticode ile imzalanmış dosyayı değiştirebileceğini söyledi.
Bunu yapmak için Dormann, imzalı bir yürütülebilir dosyanın dosyanın imza kısmındaki bazı baytları değiştirmek ve böylece imzayı bozmak için bir Hex düzenleyicisi kullanılarak değiştirilebileceğini söylüyor.
Aynı numarayı imzalı bir exe dosyasıyla yapabilir miyiz? Elbette! Neden? İnternet bağlantısı olmayan bir VM var, bu yüzden kontrol edildiğini bildiğimizde bir akıllı ekran uyarısı göreceğiz. İmzalı Calcxp.exe - (SmartScreen ile kontrol edilir) Sig'de bir bayt değiştirildi - (akıllı ekran kontrol yok) pic.twitter.com/4wwddbpu0a
İmza bozulduktan sonra, Windows, bir MOTW bayrağı yokmuş gibi SmartScreen kullanarak dosyayı kontrol etmez ve çalışmasına izin verir.
Dormann, "MOTW'li dosyalar, imza bozuksa MOTW yokmuş gibi muamele görüyor. Ne tür gerçek dünya farkı ne tür bir dosya olduğuna bağlı."
Magniber Ransomware artık JavaScript dosyaları aracılığıyla Windows kullanıcılarına bulaştı
Microsoft nihayet Windows 11 için Tabbed File Explorer'ı serbest bıraktı
Web atlamasının Windows Mark Sıfır Günlük Gayri Yaması Alır
Microsoft: Ukrayna, Polonya'daki Yeni Prestige Fidye Yazılımı Orgs Hedefleri
Lockbit Ransomware'i dağıtmak için hacklenen Microsoft Exchange sunucuları
Kaynak: Bleeping Computer