Windowsin tiedostoselaimen esikatselut ovat alttiita NTLM-hashin vuotamiselle - Kuinka pysyä turvassa - Tee teknologiasta helpompaa

- Miten Tiedostonhallinnan esikatselut ovat haavoittuvia
- Miten pysyä turvassa NTLM-häivepaljastuksilta Tiedostonhallinnan esikatseluiden kautta
- Ota esikatselut käyttöön luotettaville tiedostoille
- Mutta se on tarpeellista turvallisuuden vuoksi, kunnes NTLM korvataan täysin tulevissa Windows-versioissa.
Windowsin Tiedostonhallinnan esikatselupaneeli voi paljastaa NTLM-salasanoja. Suojaudu hyökkäyksiltä noudattamalla asiantuntevia ohjeita ja pysymällä ajan tasalla Windows-päivityksistä.
Windowsin Tiedostonhallinnan esikatselupaneelia voidaan väärinkäyttää NTLM-salasanojen häivytysten paljastamiseen, joita hyökkääjät voivat uudelleenkäyttää tai yrittää murtaa offline-tilassa. Microsoft on jopa poistanut esikatselut ladatuista tiedostoista viimeisimmässä Windows-päivityksessä. Seuraa alla olevaa opasta pysyäksesi turvassa NTLM-häivepaljastuksilta Tiedostonhallinnan esikatseluiden kautta.
Miten Tiedostonhallinnan esikatselut ovat haavoittuvia
NT LAN Manager (NTLM) on Microsoftin käyttäjätilien ja palveluiden todennusprotokolla. Turvahaavoittuvuuksien vuoksi se on pääosin korvattu Kerberosilla, mutta se on edelleen saatavilla taaksepäin yhteensopivuutensa vuoksi ja sitä voidaan väärinkäyttää tietyissä olosuhteissa.
Tiedostonhallinnan esikatseluja voidaan hyödyntää suorittamaan NTLM-pyyntöjä, jotka voivat paljastaa paikallisen käyttäjätilin tai verkkotunnuksen sisäänkirjautumissalasanaa (häivytettynä) hyväksikäyttöä varten. Esikatselun aikana tiedostot, jotka sisältävät ohjeita NTLM-pyyntöjen suorittamiseen, voivat Windowsin toimesta käsitellä automaattisesti ja lähettää häivytetyn salasanan haitalliselle palvelimelle. Haitalliset toimijat voivat sitten joko yrittää murtaa salasanan offline-tilassa tai suorittaa pass-the-hash-hyökkäyksen.
Microsoftin mukaan tällaiset hyökkäykset ovat tällä hetkellä aktivoituneina, minkä vuoksi viimeisessä päivityksessä Windows on lopettanut esikatselujen näyttämisen MoTW (Verkkotiedostot) -merkityille tiedostoille.
Miten pysyä turvassa NTLM-häivepaljastuksilta Tiedostonhallinnan esikatseluiden kautta
On tärkeää ottaa varotoimia ladattujen tiedostojen esikatselussa, koska Microsoft Defender ei voi havaita NTLM-pyyntöjä pelkästään tiedostoja skannaamalla. Alla on joitakin askelia, joilla voit suojautua tällaisilta hyökkäyksiltä:
- Päivitä uusimpaan Windows-versioon: 14. lokakuuta julkaistussa tietoturvapäivityksessä Windows poisti tiedostojen esikatselut MoTW-merkittyjä tiedostoja varten. Windows 11:ssä siirry Asetukset → Windows Update ja varmista, että uusimmat päivitykset on asennettu.
- Suorita verkkotiedoston käyttäytymisanalyysi: virustorjuntaskannaus ei ole tehokas havaita haitallisia NTLM-pyyntöjä. Jos olet epävarma, skannaa tiedosto käyttäytymisanalyysityökalulla, joka suorittaa tiedoston hiekkalaatikossa ja seuraa sen käyttäytymistä. Sekä Joe Sandbox että MetaDefender voivat avata tiedoston hiekkalaatikossa käyttäytymisen seuraamiseksi.
- Suojaa NTLM-tunnistetiedot: voit ottaa ennakoivia toimenpiteitä minimoinnin NTLM-häivepaljastuksen onnistumiselle. Seuraa tämän oppaan menetelmiä suojataksesi Windowsin NTLM-tunnistetiedot uhilta.
- Seuraa tiedoston käyttäytymistä virtuaalikoneessa: voit luoda virtuaalikoneen testataksesi tiedoston käyttäytymistä varmistaaksesi, että se ei lähetä verkko-tekemisiä esikatselussa. Voit käyttää Hyper-V:tä Windowsissa tai kolmannen osapuolen virtuaalikonesovellusta virtuaalikoneen luomiseksi, ja sitten seurata internetin käyttöä tiedoston esikatselun aikana.
- Poista Tiedostonhallinnan esikatselu käytöstä koko järjestelmässä: poistaaksesi NTLM-häivepaljastuksen mahdollisuuden tiedoston esikatselun kautta voit yksinkertaisesti poistaa esikatseluohjaimet kokonaan käytöstä. Tiedostonhallinnassa valitse Valinnat Lisää vaihtoehtoja -valikosta ylhäältä. Siirry täällä Näytä-välilehdelle ja poista käytöstä Näytä esikatseluohjaimet esikatselupaneelissa -kohta.
Ota esikatselut käyttöön luotettaville tiedostoille
Jos olet varmistanut, että ladattu tiedosto on turvallinen ja haluat esikatsella sitä viimeisimman Windows-päivityksen jälkeen, sinun on ensin poistettava sen estäminen ennen esikatselua. Näin se tehdään:
Napsauta tiedostoa hiiren kakkospainikkeella ja valitse Ominaisuudet. Yleiset-välilehdellä tarkista Poista esto -valintaruutu Tietoturva -osiossa ja vahvista muutokset. Tämän jälkeen voit esikatsella tiedostoa.
Kuitenkin tämä menetelmä on vain toteuttamiskelpoinen yksittäisten tiedostojen estämisessä. Jos sinulla on paljon tiedostoja, jotka on poistettava esto, sinun on käytettävä PowerShell-komentoa sen sijaan. Varmista, että kaikki tiedostot, jotka haluat poistaa esto, ovat samassa kansiossa. Tässä kansiossa pidä Shift-näppäintä painettuna, napsauta tyhjää tilaa hiiren kakkospainikkeella ja valitse Avaa PowerShell-ikkuna tässä.
PowerShellissä suorita seuraava komento:
Get-ChildItem -File | Unblock-FileTämä poistaa eston kaikista kansiossa olevista tiedostoista, ja voit esikatsella niitä.
Se, että tiedostoja ei voi esikatsella oletusarvoisesti, voi olla todella turhauttavaa.
Mutta se on tarpeellista turvallisuuden vuoksi, kunnes NTLM korvataan täysin tulevissa Windows-versioissa.
On myös tärkeää varmistaa, että käytät ainutlaatuisia ja vahvoja salasanoja, jotta voit minimoida NTLM-hashin vuotamisen vaikutukset.
Nyt kun olet lukenut Windowsin tiedostoselaimen esikatselut ovat alttiita NTLM-hashin vuotamiselle - Kuinka pysyä turvassa - Tee teknologiasta helpompaa loppuun, kutsumme sinut tutustumaan lisää Windows-kategoriaan. Löydät sieltä muita mielenkiintoisia artikkeleita, jotka laajentavat tietojasi ja pitävät sinut ajan tasalla. Älä lopeta lukemista ja löytämistä!

Vastaa