网易首页 > 网易号 > 正文 申请入驻

【安全圈】关键的Windows UI自动化框架漏洞允许黑客绕过EDR

0
分享至

关键词

安全漏洞

一种新近开发的技术,利用了Windows的一个辅助功能框架——UI Automation(UIA),来执行多种恶意活动,同时巧妙地避开了端点检测和响应(EDR)解决方案的监控。


Akamai的安全研究员Tomer Peled在一份与The Hacker News分享的报告中指出:“要利用这项技术,必须说服用户运行一个利用UI Automation的程序。”这可能导致隐蔽的命令执行,进而窃取敏感数据、将浏览器重定向至网络钓鱼网站等。

更糟糕的是,本地攻击者可能会利用这一安全漏洞执行命令,从Slack和WhatsApp等消息应用中读取或发送消息。此外,这种技术还可能被用来通过网络操控用户界面元素。

UI Automation最初随Windows XP和Microsoft .NET Framework一同推出,旨在提供对各种用户界面(UI)元素的程序化访问,并帮助用户通过辅助技术产品(如屏幕阅读器)来操作这些元素,它也可用于自动化测试场景。

微软在一份支持文件中提到:“辅助技术应用通常需要访问受保护的系统UI元素,或者可能以更高权限运行的其他进程。因此,辅助技术应用必须获得系统的信任,并以特殊权限运行。”

“要访问更高权限级别的进程,辅助技术应用必须在应用的清单文件中设置UIAccess标志,并由具有管理员权限的用户启动。”

与其他应用中的元素进行UI交互,是通过组件对象模型(COM)作为进程间通信(IPC)机制来实现的。这使得创建UIA对象成为可能,通过设置事件处理程序,在检测到特定UI变化时触发,从而与焦点应用进行交互。

Akamai的研究发现,这种方法也可能被滥用,允许恶意行为者读取或发送消息、窃取在网站(如支付信息)中输入的数据,并在浏览器中当前显示的网页刷新或更改时执行命令,将受害者重定向至恶意网站。

Peled指出:“除了我们可以在屏幕上与之交互的UI元素外,还有更多的元素被预先加载并存储在缓存中。我们也可以与这些元素交互,比如阅读屏幕上未显示的消息,甚至在屏幕上不显示的情况下设置文本框并发送消息。”

需要指出的是,这些恶意场景都是UI Automation的预期功能,类似于Android的辅助服务API已经成为恶意软件从受感染设备中提取信息的常用手段。

Peled补充说:“这归根结底是应用程序的预期用途:这些权限级别必须存在才能使用它。这就是为什么UIA能够绕过Defender——应用程序没有发现任何异常。如果某功能被视为特性而非缺陷,机器的逻辑就会遵循这一特性。”

Deep Instinct披露,分布式COM(DCOM)远程协议允许软件组件通过网络通信,可能被利用来远程编写自定义有效载荷,创建嵌入式后门。

安全研究员Eliran Nissan表示:“这种攻击允许在目标机器上编写自定义DLL,将它们加载到服务中,并使用任意参数执行它们的功能。”这种后门式攻击滥用了IMsiServer COM接口。

Nissan说:“到目前为止,DCOM横向移动攻击的研究主要集中在基于IDispatch的COM对象上,因为它们可以被脚本化。”新的“DCOM上传和执行”方法“远程将自定义有效载荷写入受害者的[全局程序集缓存],从服务上下文执行它们,并与它们通信,有效地充当嵌入式后门。这里的研究证明,许多意想不到的DCOM对象可能被用于横向移动,应该对齐适当的防御措施。”

参考来源:https://thehackernews.com/2024/12/new-malware-technique-could-exploit.html

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
大反转!皇马8000万球星留队,锁定冬窗第2签

大反转!皇马8000万球星留队,锁定冬窗第2签

球文速递
2024-12-22 21:42:05
米莱改革成功启示:纵观历史,行政人员臃肿都是颓势的开始

米莱改革成功启示:纵观历史,行政人员臃肿都是颓势的开始

大风文字
2024-12-21 12:26:45
爽!台湾在非洲的唯一“邦交国”斯威士兰发生重大“风向”转变

爽!台湾在非洲的唯一“邦交国”斯威士兰发生重大“风向”转变

橘色数码
2024-12-22 18:25:23
最旺自己的活法:不要轻易相信别人,不要乱接触人,不要否定自己

最旺自己的活法:不要轻易相信别人,不要乱接触人,不要否定自己

娱乐洞察点点
2024-12-22 23:26:55
俄乌战争结束,俄罗斯将从世界军事强国的“第二把交椅上”跌下来

俄乌战争结束,俄罗斯将从世界军事强国的“第二把交椅上”跌下来

星辰故事屋
2024-12-22 22:32:06
李亚鹏花费1亿研发的白酒“拎壶冲”,一瓶卖998元却没人买账

李亚鹏花费1亿研发的白酒“拎壶冲”,一瓶卖998元却没人买账

鑫鑫说说
2024-12-21 10:49:25
5球,瑟洛特打破梅西保持的西甲第90分钟后制胜球纪录

5球,瑟洛特打破梅西保持的西甲第90分钟后制胜球纪录

懂球帝
2024-12-23 04:51:09
不得不承认,勇士总经理的交易就是牛

不得不承认,勇士总经理的交易就是牛

毒舌NBA
2024-12-22 20:16:50
卡恩:大罗比梅西和C罗好得多 因扎吉非巨星但总进球很烦人

卡恩:大罗比梅西和C罗好得多 因扎吉非巨星但总进球很烦人

直播吧
2024-12-22 17:51:15
百亿骗局暴雷!创始人潜逃,现场大门紧锁,把烂摊子甩给了投资者

百亿骗局暴雷!创始人潜逃,现场大门紧锁,把烂摊子甩给了投资者

说故事的阿袭
2024-12-22 19:08:39
四川挖出一具遗骸,脚带7公斤铁链,脚踝钉着4颗铆钉,经考证,他是失踪40多年的……

四川挖出一具遗骸,脚带7公斤铁链,脚踝钉着4颗铆钉,经考证,他是失踪40多年的……

财经三分钟pro
2024-12-19 22:21:42
我当营长时,首长介绍一个漂亮但作风有问题女孩,我前途险些被毁

我当营长时,首长介绍一个漂亮但作风有问题女孩,我前途险些被毁

暖心的小屋
2024-12-22 19:04:47
马筱梅给继子买新衣 试穿衣服时 汪小菲无意一句话 网友发现问题

马筱梅给继子买新衣 试穿衣服时 汪小菲无意一句话 网友发现问题

晓徙历史
2024-12-22 20:27:13
令人叹息的教师退休,居然是60、70后,高收入刚开始就到终点

令人叹息的教师退休,居然是60、70后,高收入刚开始就到终点

牛锅巴小钒
2024-12-22 22:17:48
事实证明,开演唱会2600万收入全捐出去的刀郎,已走上另一条大道

事实证明,开演唱会2600万收入全捐出去的刀郎,已走上另一条大道

林轻吟
2024-10-18 06:25:03
向佐再穿女装亮相,马面裙造型惊艳,郭碧婷亲自为老公搭配项链

向佐再穿女装亮相,马面裙造型惊艳,郭碧婷亲自为老公搭配项链

侦探娱乐
2024-12-22 21:03:30
11连胜领跑,加斯佩里尼:我们不比任何球队差;雷特吉没大碍

11连胜领跑,加斯佩里尼:我们不比任何球队差;雷特吉没大碍

懂球帝
2024-12-23 05:23:14
央媒官宣降温股市!12月23日,今日凌晨的三大消息正式发酵!

央媒官宣降温股市!12月23日,今日凌晨的三大消息正式发酵!

风口招财猪
2024-12-23 00:20:02
善恶终有报!和杨幂离婚6年的刘恺威失业在家,孙俪那句话说对了

善恶终有报!和杨幂离婚6年的刘恺威失业在家,孙俪那句话说对了

比利
2024-12-21 18:30:05
王毅对叙利亚新政府划红线,朱拉尼若做不到,美国再牛也保不了他

王毅对叙利亚新政府划红线,朱拉尼若做不到,美国再牛也保不了他

千里持剑
2024-12-21 22:33:57
2024-12-23 05:35:00
安全圈
安全圈
国内首家大安全概念新媒体
5091文章数 4684关注度
往期回顾 全部

科技要闻

售价78.80万元起,蔚来高端行政车ET9上市

头条要闻

上海女子忍无可忍报警:家里被灌进70斤胶水 要价2万

头条要闻

上海女子忍无可忍报警:家里被灌进70斤胶水 要价2万

体育要闻

逆潮流而行!灰熊已成NBA最另类球队

娱乐要闻

赵丽颖化淡妆、唐嫣戴帽子,相差4岁状态不一样

财经要闻

山姆,又出事!网友:太吓人

汽车要闻

直面78S挑战 蔚来ET9售价66万元起

态度原创

家居
旅游
数码
本地
军事航空

家居要闻

现代轻奢 新中式的和谐交响

旅游要闻

大片来袭!崂山巨峰再现“雾凇”奇观

数码要闻

国产DDR5内存首次拆解:基本锁定来自长鑫

本地新闻

好吃潮州|潮州腐乳饼,咸甜党都沦陷了

军事要闻

扎哈罗娃:乌克兰无人机袭击俄罗斯喀山系报复

无障碍浏览 进入关怀版