Uusi FileFix-hyökkäys voi ohittaa Windowsin MoTW:n: kuinka suojata tietokoneesi

Uusi FileFix-hyökkäys voi ohittaa Windowsin MoTW:n: kuinka suojata tietokoneesi
Indeksi
  1. Kuinka FileFix-hyökkäys toimii
  2. Västä haitallisia verkkosivuja
  3. Muuta .hta-tiedostoliittymä Notepadiin
  4. Poista Mshta käytöstä HTML-suorittamisen estämiseksi
  5. Haavoittuvuus ja päivitykset
    1. Turvaominaisuudet

FileFix-hyökkäys uhkaa Windows-järjestelmiä hyödyntämällä HTML-tiedostojen tallennusta. Tämä opas tarjoaa tehokkaita suojatoimenpiteitä hyökkäyksen estämiseen.

FileFix on uusi hyökkäysmenetelmä, joka hyödyntää sitä, miten Windows ja selaimet käsittelevät HTML-verkkosivujen tallennusprosessia ohittaakseen Windowsin suojaustarkastukset. Oikein toteutettuna se voi vaarantaa Windows-järjestelmän ottaakseen käyttöön kiristysohjelmahyökkäyksiä, kerätäkseen käyttäjätietoja ja jopa asentamalla uutta haittaohjelmaa. Tämä opas listaa kaikki toimenpiteet, joilla voit suojata tietokoneesi FileFix-hyökkäykseltä.

Kuinka FileFix-hyökkäys toimii

Tietoturvatutkija mr.d0x on paljastanut, että FileFix väärinkäyttää sitä, miten Windows käsittelee paikallisia HTML-sovellus tiedostoja ja Mark of the Web (MoTW) -suojaustoimintoa. Kun tallennat verkkosivua "Tallenna nimellä" -toiminnolla, selain ei merkitse sitä MoTW:llä, joka pitäisi kertoa suojaustoiminnoille (kuten Windowsin suojaus) skannaamisesta.

Lisäksi, jos tiedosto tallennetaan .hta (HTML-sovellustiedostona), se voidaan suorittaa suoraan nykyisen käyttäjän toimesta ilman suojaustarkastusta. Jos haitallinen verkkosivu saa käyttäjän tallentamaan sen ja myös muuttamaan sen nimeä .hta-pääteellä, niin haitallinen koodi ladataan ja suoritetaan (kun käyttäjä avaa tiedoston) ilman, että Windowsin suojaus havaitsee sitä.

Päävaikeus on saada käyttäjät tallentamaan haitallinen sivu HTML-sovellustiedostoksi. Kuitenkin, kuten EDDIESTEALER, se on mahdollista älykkäiden sosiaalisen manipuloinnin hyökkäysten kautta, kuten saamaan käyttäjät tallentamaan MFA-koodinsa tietyllä nimellä, joka päättyy .hta:han.

Onneksi on useita pisteitä, joista voit estää tämän hyökkäyksen tietokoneellasi. Alla on lueteltu luotettavimmat keinot.

Västä haitallisia verkkosivuja

Hyökkäys alkaa tallentamalla haitallinen verkkosivu, joten jos et pääse haitalliselle sivulle, et ole tämän hyökkäyksen (eikä monien muidenkaan) kohteena. Varmista, että käytät nykyaikaista selainta, kuten Chromea, Edgeä tai Firefoxia, sillä niissä on sisäänrakennettuja phishing- ja haittaohjelmatuotteen suojausominaisuuksia. Lisäksi Chromessa voit ottaa käyttöön Parannetun suojan, joka perustuu tekoälyyn, löytääksesi uhkat reaaliajassa.

Haitalliset verkkosivut leviävät usein phishing-sähköpostien kautta, ja ne esittäytyvät laillisina verkkosivuina, joten opi tunnistamaan phishing-sähköpostit ja vältä niihin klikkaamista mahdollisimman paljon. Jos joudut epäilyttävälle sivustolle ilman varoitusta, on monia tapoja selvittää, onko verkkosivusto aito vai ei.

Muuta .hta-tiedostoliittymä Notepadiin

Oletuksena Mshta on sovellus, joka ajaa .hta-tiedostoja suorittaakseen HTML-sovellus-toimintoja suoraan. Jos kuitenkin muutat .hta-tiedostoliittymän Notepadiin, tiedosto avautuu tekstieditorissa sen sijaan, että sitä suoritettaisiin. Joten vaikka joku onnistuisikin huijaamaan sinua (tai jotakuta muuta tietokoneellasi) lataamaan haitallisen .hta-tiedoston, se ei suoritu.

Tämä ei vaikuta useimpiin käyttäjiin, sillä .hta-skriptejä käytetään melko harvoin ja usein vain IT-administraattoreiden toimesta tai joissakin perinnöllisissä skripteissä yritysympäristössä. Ellei sinulla ole erityistä tarvetta .hta-skriptille, tämä ei vaikuta sinuun.

Windowsin asetuksissa siirry kohtaan Ohjelmat -> Oletusohjelmat ja hae " .hta " otsikon Aseta oletus tiedostotyypille tai linkkityypille alta.

Nyt napsauta Microsoft (R) HTML Application host, valitse Notepad oletusohjelmaksi ja napsauta Aseta oletus. Kaikki .hta-tiedostot avautuvat nyt Notepadissa.

Poista Mshta käytöstä HTML-suorittamisen estämiseksi

Voit myös käyttää temppua poistaaksesi Mshta-sovelluksen kokonaan käytöstä välttääksesi kaikkien .hta-skriptien suorittamisen. Sinun tarvitsee vain muuttaa tiedoston "mshta.exe" nimi "mshta.exe.disabled" -muotoon poistaaksesi sen käytöstä. Tarvitset tiedostopäätteiden näkyvyyden tämän muutoksen tekemiseksi.

Mshta-tiedosto sijaitsee "C:\Windows\System32" ja "C:\Windows\SysWOW64", sinun on poistettava se käytöstä molemmissa sijainneissa.

Siirtyäksesi näihin sijainteihin Windowsin Resurssienhallinnassa, kirjoita näppäimistölle “mshta” päästäksesi tiedostoon ja nimeä se uudelleen muotoon “mshta.exe.disabled”. Muutoksen tekemiseen tarvitset järjestelmänvalvojan oikeudet, ja saatat joutua myös ottamaan tiedoston omistuksen itsellesi.

Palauttaaksesi muutokset, muuta yksinkertaisesti molempien sijaintien nimet takaisin muotoon “mshta.exe”.

Haavoittuvuus ja päivitykset

Koska tämä haavoittuvuus on paljastettu, on mahdollisuus, että Microsoft saattaa muuttaa MoTW:n käyttöä tulevassa päivityksessä tämän korjaamiseksi, joten varmista, että Windowsisi on aina ajan tasalla.

Turvaominaisuudet

Lisäksi pidä oletusarvoiset Windowsin turvallisuusominaisuudet käytössä, jotta voit mahdollisesti havaita skriptin sen suorittamisen aikana.

Nyt kun olet lukenut Uusi FileFix-hyökkäys voi ohittaa Windowsin MoTW:n: kuinka suojata tietokoneesi loppuun, kutsumme sinut tutustumaan lisää Windows-kategoriaan. Löydät sieltä muita mielenkiintoisia artikkeleita, jotka laajentavat tietojasi ja pitävät sinut ajan tasalla. Älä lopeta lukemista ja löytämistä!

Vastaa

Sähköpostiosoitettasi ei julkaista. Pakolliset kentät on merkitty *

Go up