IT之家 9 月 27 日消息,科技媒体 BornCity 昨日(9 月 26 日)发布博文,报道称 Windows 11 24H2 系统中存在高危漏...
2025-09-27 0
IT之家 9 月 27 日消息,科技媒体 BornCity 昨日(9 月 26 日)发布博文,报道称 Windows 11 24H2 系统中存在高危漏洞,微软回应称,使用 Microsoft Defender 的用户可有效防御此类攻击。
IT之家援引博文介绍,该漏洞由安全研究机构 Zero Solarium 披露,源于对 Windows 错误报告程序 WerFaultSecure.exe 的滥用。攻击者能够利用此程序的特殊权限,发起两种截然不同的攻击,对系统安全构成严重威胁。
其中一种攻击可以让终端安全防护软件陷入瘫痪,而另一种则能直接窃取存储在系统内存中的用户敏感数据。
第一种攻击方式被称为“EDR 冻结”。研究人员发现,WerFaultSecure.exe 能够以“受保护进程轻量版”(PPL)的最高权限(WinTCB 级别)运行。
利用这一特性,攻击者可强制卡死其他受 PPL 保护的进程,例如主流的 EDR 和杀毒软件。基于此原理,该机构开发名为 EDR-Freeze 的工具,它能在用户模式下运行,无需安装驱动程序,即可将安全软件的进程暂停 1-3 秒。如果通过脚本持续调用,这种攻击便能长时间使系统防护失效,为后续恶意活动敞开大门。
第二种攻击则更为直接,旨在窃取 LSASS 进程中缓存的密码。由于新版 Windows 会对本地安全机构子系统服务(LSASS,负责管理用户登录、密码变更等安全策略)内存转储进行加密。
攻击者采用了一种“以旧换新”的巧妙手法,将一个来自 Windows 8.1、存在漏洞且有微软有效签名的旧版 WerFaultSecure.exe 文件复制到目标 Windows 11 系统中。
这个旧版本程序在生成崩溃转储文件时不会进行加密。攻击者随后调用这个旧文件,便能生成一份未加密的 LSASS 内存转储文件,并可利用 Mimikatz 等工具从中提取明文密码。
针对这些潜在威胁,微软官方已做出回应。一位发言人表示,Microsoft Defender 会检测并阻止此类攻击尝试,其客户不会受到 EDR-Freeze 工具的影响。
同时,安全社区也提出了其他防御建议,例如通过 AppLocker 等策略,限制 WerFaultSecure.exe 只能从受信任的系统目录中执行,从而阻止攻击者使用自定义或旧版本的文件发起攻击,提升系统整体的安全性。
相关文章
IT之家 9 月 27 日消息,科技媒体 BornCity 昨日(9 月 26 日)发布博文,报道称 Windows 11 24H2 系统中存在高危漏...
2025-09-27 0
本报讯(西海新闻记者 李增平)9月26日,青海省通信管理局和中国互联网络信息中心以“贯通数字丝路新枢纽·赋能绿色算力新篇章”为主题,正式上线国家顶级域...
2025-09-27 1
CAD(以 AutoCAD 为主)中10 大基础操作,涵盖操作步骤、应用场景及问题解决方案:1. 绘图命令:直线(LINE)操作:命令行输入 L →...
2025-09-27 1
高通的连续创新与市场布局在2025年9月25日的骁龙峰会上,高通发布了骁龙8 Elite Gen 5芯片后,通过X平台发文“我们还没完”,暗示后续还有...
2025-09-27 1
近日,数智化冰雪装备(北湖)科创示范中心(以下简称“示范中心”)已经在长春新区长新创谷HEAD数字产业基地6#人工智能+大厦正式落位。示范中心由吉林省...
2025-09-27 1
日前,高通正式官宣全新年度旗舰平台——骁龙8 Elite Gen5和骁龙8 Gen5,采用的是台积电第三代3nm工艺,也就是N3P,与苹果、联发科的旗...
2025-09-27 1
本篇文章给大家谈谈字牌怎么开挂方法最快视频,以及字牌可以开挂是真的吗?对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。 小学生安全小知识 1、小...
2025-09-27 1
手机万能透视看牌器是一款可以让一直输的玩家,快速成为一个“必胜”的ai辅助神器,有需要的用户可以加微下载使用。 手机打牌可以一键让你轻松成为“必赢”...
2025-09-27 11
发表评论