Windows Smart App Control ve SmartScreen'de saldırganların güvenlik uyarılarını tetiklemeden programlar başlatmalarını sağlayan bir tasarım kusuru, en az 2018'den beri sömürü altında.
Smart App Control, güvenilmez (imzasız) veya potansiyel olarak tehlikeli ikili dosyaları ve uygulamaları tanımlamak ve engellemek için Microsoft'un Güvenlik Tahminleri ve Windows'un kod bütünlüğü özellikleri için Microsoft'un Uygulama İstihbarat Hizmetlerini kullanan itibar tabanlı bir güvenlik özelliğidir.
Potansiyel olarak kötü niyetli içeriğe karşı korumak için tasarlanmış Windows 8 ile tanıtılan Windows 11'deki SmartScreen'in yerini alır (akıllı uygulama kontrolü etkin olmadığında akıllı ekran devralır). Her iki özellik de kullanıcı, web (MOTW) etiketinin işareti ile etiketlenen dosyaları açmaya çalıştığında etkinleştirilir.
Elastik güvenlik laboratuvarlarının keşfettiği gibi, LNK dosyalarının (LNK stomping olarak adlandırılan) işlenmesinde bir hata, aktörlerin güvensiz uygulamaları engellemek için tasarlanmış akıllı uygulama kontrol güvenlik kontrollerini atlamasına yardımcı olabilir.
LNK stomping, standart olmayan hedef yollara veya iç yapılara sahip LNK dosyaları oluşturmayı içerir. Bir kullanıcı böyle bir dosyayı tıkladığında, explorer.exe, LNK dosyalarını doğru kanonik biçimlendirmeyi kullanmak için otomatik olarak değiştirir.
Ancak bu, Windows Security özelliklerinin bir güvenlik kontrolünü tetiklemek için kullandığı indirilen dosyalardan MOTW (Web'in işareti) etiketini de kaldırır.
Bu tasarım kusurundan yararlanmak için, hedef yürütülebilir yola bir nokta veya boşluk ekleyebilir (örneğin, bir ikili "PowerShell.exe." .exe".
Kullanıcı bağlantıyı tıkladığında, Windows Explorer eşleşen .exe adını arar ve tanımlar, tam yolu düzeltir, dosyayı diskte güncelleyerek MOTW'yi kaldırır ve yürütülebilir dosyayı başlatır.
Elastik güvenlik laboratuarları, en büyüğü altı yıldan fazla bir süre önce gönderilen Virustotal'da istismar etmek için tasarlanmış birden fazla örnek bulduğu göz önüne alındığında, bu zayıflığın yıllarca vahşi doğada istismar edildiğine inanıyor.
Ayrıca bu bulguları Microsoft Güvenlik Yanıt Merkezi ile paylaştı.
Elastik güvenlik laboratuarları, saldırganların akıllı uygulama kontrolünü ve akıllı ekranı atlamak için sömürebilecekleri diğer zayıflıkları da açıkladı:
Elastik güvenlik laboratuarları, "Akıllı uygulama kontrolü ve akıllı ekran, güvenlik uyarısı ve minimal kullanıcı etkileşimi olmadan başlangıç erişimine izin verebilecek bir dizi temel tasarım zayıflığına sahiptir."
"Güvenlik ekipleri, algılama yığınlarında indirmeleri dikkatle incelemeli ve yalnızca bu alandaki koruma için OS-Yerli güvenlik özelliklerine güvenmemelidir.
Diyerek şöyle devam etti: "Bu bilgileri, savunucuların bir yama bulunana kadar bu etkinliği belirlemelerine yardımcı olmak için algılama mantığı ve karşı önlemlerle birlikte yayınlıyoruz."
Elastik Güvenlik Laboratuarları araştırmacısı Joe Desimone, bir dosyanın Akıllı Uygulama Kontrol Güven Düzeyini kontrol etmek için açık kaynaklı bir araç yayınladı.
Windows 11 Görev Çubuğu Gizli Bir "Son Görev" özelliğine sahiptir, Nasıl Açılır
Windows 11 KB5040527 Güncelleme Windows yedekleme hatalarını düzeltiyor
Microsoft: Windows 11 23H2 Artık tüm uygun cihazlar için kullanılabilir
Microsoft: Windows 11 22H2 Ekim ayında hizmetin sonuna ulaştı
Microsoft, yeni Windows 'Checkpoint' Kümülatif Güncellemeleri Duyurdu
Kaynak: Bleeping Computer