Windows 10 da UAC himoyasini chetlab o’tishning yangi usuli taqdim etildi.

Windows 10 da UAC himoyasini chetlab o’tishning yangi usuli taqdim etildi.

Windows 10 da UAC himoyasini chetlab o'tishning yangi usuli taqdim etildi.

Yangi texnika ishonchli papkada bajariladigan faylga yo’lni almashtirishni o’z ichiga oladi.

Tenable tadqiqotchisi Devid Uells Windows 10 xavfsizlik mexanizmini chetlab o’tishning yangi usulini tasvirlab berdi, bu ishonchli papkadagi bajariladigan faylga yo’lni soxtalashtirishni o’z ichiga oladi. Microsoft UACni xavfsizlik chorasi deb hisoblamasa ham, ko’p foydalanuvchilar uni foydali deb bilishadi va uni o’chirib qo’yishmaydi. Yuqori imtiyozlarni talab qiladigan ilovalarni ishga tushirishda UAC so’rovni ko’rsatadi va Administratorlar guruhi a’zosi bo’lgan foydalanuvchidan harakatni tasdiqlash so’raladi. Turli ishonchli fayllar uchun avtomatik imtiyozlarni oshirish yoqilgan; bu holda, balandlik dialog oynasi ko’rsatilmaydi. Biroq, Windows avtomatik imtiyozlarni oshirish faqat ishonchli fayllarning tanlangan guruhiga tegishli ekanligiga ishonch hosil qilish uchun qo’shimcha xavfsizlik tekshiruvlarini amalga oshiradi.

Biroq, Uells bu funksiyani chetlab o’tish va ishonchsiz bajariladigan faylni UAC bildirishnomalarisiz ishga tushirishning yangi usulini kashf etdi. Avtomatik imtiyozlarni oshirish uchun fayl to’g’ri sozlangan, tegishli raqamli imzo bilan imzolangan va C:\Windows\System32 kabi ishonchli papkadan ishga tushirilgan bo’lishi kerak. Tadqiqotchi aniqlaganidek, tekshiruvlardan birida Appinfo.dll (AIS) ishga tushirgichi RtlPrefixUnicodeString API-ni chaqiradi va bajariladigan faylga yo’l C:\Windows\System32 bilan boshlanishini tasdiqlaydi.

Uells CreateDirectory API yordamida C:\Windows nomli papka (Windows dan keyin bo’sh joy qo’yilgan) yaratishga va katalog nomiga \? qo’shishga muvaffaq bo’ldi (Windows filtrlarini chetlab o’tish uchun). Keyin u yangi papka ichida System32 nomli papka yaratdi. Keyin tadqiqotchi asl C:\Windows\System32 papkasidan imzolangan winSAT.exe bajariladigan faylini yangi yaratilgan papkaga ko’chirdi.

C:\Windows\System32\winSAT.exe faylini ishga tushirishda Appinfo.dll faylni GetLongPathNameW API ga uzatadi, bu esa uni C:\Windows\System32\winSAT.exe ga o’zgartiradi va qo’shimcha joyni olib tashlaydi. Tizim o’zgartirilgan satrni tekshiradi va keyin asl bajariladigan fayl yo’lida (qo’shimcha joy bilan) qolgan tekshiruvlarni (oxirgi balandlik so’rovini ham qo’shib) amalga oshiradi.

Ushbu usul yordamida mutaxassis soxta C:\Windows\System32 papkasiga qo’shilgan soxta WINMM.dll kutubxonasining (winSAT.exe tomonidan import qilingan) imtiyozlarini oshirishga muvaffaq bo’ldi. Ushbu yangi UAC chetlab o’tish texnikasi uchun kontseptsiyani tasdiqlash kodi GitHub-da chop etilgan. Yangi usul haqida qo’shimcha ma’lumotni bu yerdan topishingiz mumkin.

O‘xshash maqolalar