热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Microsoft事件日志漏洞威胁某些Windows操作系统

尽管微软在 2022 年 6 月终止了对 IE 的支持,但两个新发现的漏洞凸显了 Internet Explorer (IE) 深度集成到 Windows 生态系统所带来的持续风险无法访问window

Microsoft 事件日志漏洞威胁某些 Windows 操作系统

尽管微软在 2022 年 6 月终止了对 IE 的支持,但两个新发现的漏洞凸显了 Internet Explorer (IE) 深度集成到 Windows 生态系统所带来的持续风险无法访问windows installer服务

由 Varonis Threat Labs 团队发现,这些漏洞影响了一个特定于 IE 的事件日志,该事件日志存在于所有当前 Windows 操作系统(包括但不包括 Windows 11)上无法访问windows installer服务。这些漏洞被研究人员称为 LogCrusher 和 OverLog,已被报告微软于 2022 年 10 月 11 日发布了部分补丁。敦促团队修补系统并监控可疑活动,以减轻安全风险,包括事件日志崩溃和远程拒绝服务 (DoS) 攻击。

漏洞利用影响 Microsoft 事件日志远程协议的功能

在Varonis Threat Labs 的一篇博客文章中,安全研究员 Dolev Taler 写道,LogCrusher 和 OverLog 都使用 Microsoft 事件日志远程协议 (MS-EVEN) 的功能,该协议允许远程操作机器的事件日志无法访问windows installer服务。Windows API 函数 (OpenEventLogW) 允许用户打开本地或远程计算机上特定事件日志的句柄,并且对于可以使用它来读取、写入和清除远程计算机的事件日志的服务非常有用,而无需研究人员补充说,手动连接到机器本身。

Microsoft 事件日志漏洞威胁某些 Windows 操作系统

展开全文

“默认情况下,低权限、非管理用户无法处理其他机器的事件日志无法访问windows installer服务。一个例外是旧版 Internet Explorer 日志——它存在于每个 Windows 版本中,并且有自己的安全描述符来覆盖默认权限,”博客写道。

LogCrusher 使 Windows 机器的 Event Log 应用程序崩溃

Varonis Threat Labs 表示,LogCrusher 漏洞利用是一个 ElfClearELFW 逻辑错误,允许任何域用户远程崩溃域中任何 Windows 机器的事件日志应用程序无法访问windows installer服务。“不幸的是,ElfClearELFW 函数存在不正确的输入验证错误。它预计 BackupFileName 结构将用零值初始化,但当指向该结构的指针为 NULL 时,进程崩溃,”Dolev 写道。默认情况下,事件日志服务将尝试再重新启动两次,但第三次将保持关闭 24 小时。许多安全控制依赖于事件日志服务的正常运行,而崩溃的影响意味着安全控制可能会变得盲目。OverLog 可用于对 Windows 机器发起远程 DoS 攻击

Taler 表示,OverLog 漏洞 ( CVE-2022-37981 ) 可用于利用 BackupEventLogW 功能并通过填充域中任何 Windows 机器的硬盘空间来发起远程 DoS 攻击无法访问windows installer服务。“这里的错误更简单,虽然它在文档中说备份用户需要具有 SE_BACKUP_NAME 权限,但代码并没有验证它——因此每个用户都可以将文件备份到远程机器,如果他们对那台机器上的文件夹,”他写道。他还提供了以下攻击流示例:

获取受害者机器上 Internet Explorer 事件日志的句柄

将一些任意日志写入事件日志(随机字符串;不同长度)

将日志备份到机器上的可写文件夹(例如:“c:\windows\tasks”)无法访问windows installer服务,每个域用户默认都有写权限

重复备份过程无法访问windows installer服务,直到硬盘驱动器已满且计算机停止运行

受害者机器无法写入“页面文件”(虚拟内存)无法访问windows installer服务,使其无法使用

根据 Taler 的说法,微软选择不完全修复 Windows 10 上的 LogCrusher 漏洞(更新的操作系统不受影响)无法访问windows installer服务。“截至 Microsoft 的 2022 年 10 月 11 日补丁星期二更新,允许非管理员用户访问远程计算机上的 Internet Explorer 事件日志的默认权限设置已仅限于本地管理员,大大降低了潜在的危害,”他添加。然而,Taler 警告说,虽然这解决了这组特定的 IE 事件日志漏洞利用,但其他用户可访问的应用程序事件日志仍有可能被类似地用于攻击。因此,微软应用的补丁应该应用于所有可能存在漏洞的系统,安全团队应该监控可疑活动,他总结道。

Forrester 高级分析师说:“虽然应该修补此漏洞,但我目前不会将这种情况归类为高风险无法访问windows installer服务。它需要一个用户帐户,如果该帐户已被泄露,您可能会遇到更大的问题。此外,已经发布了一个补丁(现在需要一个管理员帐户才能妥协,与上述相同)。这里的建议是安装 Microsoft 补丁并监控异常写入活动。展望未来,这是随着 Internet Explorer 走向灭绝而被发现的众多漏洞之一。”


推荐阅读
  • Windows7企业版怎样存储安全新功能详解
    本文介绍了电脑公司发布的GHOST WIN7 SP1 X64 通用特别版 V2019.12,软件大小为5.71 GB,支持简体中文,属于国产软件,免费使用。文章还提到了用户评分和软件分类为Win7系统,运行环境为Windows。同时,文章还介绍了平台检测结果,无插件,通过了360、腾讯、金山和瑞星的检测。此外,文章还提到了本地下载文件大小为5.71 GB,需要先下载高速下载器才能进行高速下载。最后,文章详细解释了Windows7企业版的存储安全新功能。 ... [详细]
  • 本文讨论了在Windows 8上安装gvim中插件时出现的错误加载问题。作者将EasyMotion插件放在了正确的位置,但加载时却出现了错误。作者提供了下载链接和之前放置插件的位置,并列出了出现的错误信息。 ... [详细]
  • 本文详细介绍了Linux中进程控制块PCBtask_struct结构体的结构和作用,包括进程状态、进程号、待处理信号、进程地址空间、调度标志、锁深度、基本时间片、调度策略以及内存管理信息等方面的内容。阅读本文可以更加深入地了解Linux进程管理的原理和机制。 ... [详细]
  • 本文介绍了在Linux下安装Perl的步骤,并提供了一个简单的Perl程序示例。同时,还展示了运行该程序的结果。 ... [详细]
  • 本文介绍了三种方法来实现在Win7系统中显示桌面的快捷方式,包括使用任务栏快速启动栏、运行命令和自己创建快捷方式的方法。具体操作步骤详细说明,并提供了保存图标的路径,方便以后使用。 ... [详细]
  • RouterOS 5.16软路由安装图解教程
    本文介绍了如何安装RouterOS 5.16软路由系统,包括系统要求、安装步骤和登录方式。同时提供了详细的图解教程,方便读者进行操作。 ... [详细]
  • 本文介绍了使用哈夫曼树实现文件压缩和解压的方法。首先对数据结构课程设计中的代码进行了分析,包括使用时间调用、常量定义和统计文件中各个字符时相关的结构体。然后讨论了哈夫曼树的实现原理和算法。最后介绍了文件压缩和解压的具体步骤,包括字符统计、构建哈夫曼树、生成编码表、编码和解码过程。通过实例演示了文件压缩和解压的效果。本文的内容对于理解哈夫曼树的实现原理和应用具有一定的参考价值。 ... [详细]
  • 本文介绍了一种轻巧方便的工具——集算器,通过使用集算器可以将文本日志变成结构化数据,然后可以使用SQL式查询。集算器利用集算语言的优点,将日志内容结构化为数据表结构,SPL支持直接对结构化的文件进行SQL查询,不再需要安装配置第三方数据库软件。本文还详细介绍了具体的实施过程。 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 2016 linux发行版排行_灵越7590 安装 linux (manjarognome)
    RT之前做了一次灵越7590黑苹果炒作业的文章,希望能够分享给更多不想折腾的人。kawauso:教你如何给灵越7590黑苹果抄作业​zhuanlan.z ... [详细]
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
  • 本文介绍了如何使用C#制作Java+Mysql+Tomcat环境安装程序,实现一键式安装。通过将JDK、Mysql、Tomcat三者制作成一个安装包,解决了客户在安装软件时的复杂配置和繁琐问题,便于管理软件版本和系统集成。具体步骤包括配置JDK环境变量和安装Mysql服务,其中使用了MySQL Server 5.5社区版和my.ini文件。安装方法为通过命令行将目录转到mysql的bin目录下,执行mysqld --install MySQL5命令。 ... [详细]
  • CentOS 6.5安装VMware Tools及共享文件夹显示问题解决方法
    本文介绍了在CentOS 6.5上安装VMware Tools及解决共享文件夹显示问题的方法。包括清空CD/DVD使用的ISO镜像文件、创建挂载目录、改变光驱设备的读写权限等步骤。最后给出了拷贝解压VMware Tools的操作。 ... [详细]
  • 本文介绍了在CentOS上安装Python2.7.2的详细步骤,包括下载、解压、编译和安装等操作。同时提供了一些注意事项,以及测试安装是否成功的方法。 ... [详细]
  • 基于dlib的人脸68特征点提取(眨眼张嘴检测)python版本
    文章目录引言开发环境和库流程设计张嘴和闭眼的检测引言(1)利用Dlib官方训练好的模型“shape_predictor_68_face_landmarks.dat”进行68个点标定 ... [详细]
author-avatar
谁的围脖搞笑排行榜
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有