Злоумышленники используют уязвимость в обработке LNK файлов Windows

06.08.2024

Угрозные акторы активно эксплуатируют уязвимость в обработке Windows LNK файлов, особенно тех, которые имеют нестандартные целевые пути и внутренние структуры. Эта эксплуатация позволяет вредоносным нагрузкам обходить встроенные меры безопасности, эффективно обманывая пользователей и заставляя их запускать вредоносные файлы.

Встроенные защиты Windows

Злоумышленники постоянно разрабатывают инновационные стратегии для обхода защитных мер Microsoft, включая SmartScreen и Smart App Control (SAC). SmartScreen, давняя функция безопасности, предназначена для защиты пользователей Windows от потенциально вредоносных веб-страниц и файлов, загруженных из интернета или с ограниченных сайтов. Она работает путем сверки файлов с динамическим списком сайтов, сообщенных как фишинговые и вредоносные программы.

Файлы, помеченные метаданными Mark of the Web (MotW), подвергаются дополнительной проверке. SmartScreen проверяет их по списку разрешенных исполняемых файлов. Если файл не включен в этот список, SmartScreen вмешивается, предотвращая выполнение и выдавая предупреждение. Пользователи могут выбрать игнорирование этого предупреждения, если администраторы предприятия не внедрили политики для ограничения таких действий.

Аналогично, Smart App Control усиливает безопасность, проверяя приложения по базе данных известных безопасных приложений. Как объясняют исследователи, “SAC работает путем запроса облачного сервиса Microsoft при выполнении приложений. Если они известны как безопасные, им разрешается выполняться; однако, если они неизвестны, они будут выполняться только при наличии действительной подписи кода.” Когда SAC включен, он эффективно заменяет и отключает Defender SmartScreen.

LNK stomping = Простой обход MotW

В попытке обойти эти защитные меры злоумышленники прибегают к подписанию вредоносного ПО легитимными сертификатами подписи кода, использованию авторитетных приложений или манипуляции бинарными файлами, чтобы они выглядели достаточно безобидными для включения в список известных безопасных приложений. Последняя техника, выявленная исследователями и названная “LNK stomping,” позволяет злоумышленникам обходить контроль Mark-of-the-Web (MOTW) путем создания LNK (ярлыков Windows) файлов с нестандартными целевыми путями или внутренними структурами.

Эта манипуляция заставляет Windows канонизировать или “исправлять” путь или структуру файла, эффективно стирая метаданные MotW. В отсутствие этих метаданных и SmartScreen, и SAC ошибочно классифицируют файл как безопасный, позволяя ему выполняться без предупреждения.

Исследователи иллюстрировали эту уязвимость простыми примерами: добавление точки или пробела к целевому пути исполняемого файла (например, powershell.exe.) или создание LNK файла с относительным путем, таким как .target.exe. Другой вариант включает создание многоуровневого пути в одной записи массива целевого пути LNK.

Детали этой уязвимости были раскрыты Центру реагирования на инциденты безопасности Microsoft, который указал, что исправление может быть выпущено в будущем обновлении Windows. В ожидании этого исправления исследователи советуют командам безопасности тщательно проверять загрузки в рамках своих систем обнаружения, подчеркивая, что полагаться исключительно на встроенные функции безопасности ОС недостаточно для надежной защиты в этой области.

Как отключить безопасный режим без входа в windows 10?

Чтобы отключить безопасный режим без входа в Windows 10, вам нужно использовать установочный носитель Windows или диск восстановления. Вставьте его в компьютер, загрузитесь с него и выберите раздел «Восстановление системы». В командной строке введите bootrec /rebuildbcd и следуйте инструкциям на экране. Это позволит восстановить загрузочные записи и вернуть систему в нормальный режим работы.

Как отключить безопасный режим windows 10 без пароля?

Чтобы отключить безопасный режим Windows 10 без ввода пароля, можно воспользоваться средством восстановления системы. Перезагрузите компьютер, затем на экране входа удерживайте клавишу Shift и выберите «Перезагрузка». Далее перейдите в «Устранение неполадок» -> «Дополнительные параметры» -> «Командная строка». Введите bcdedit /deletevalue {default} safeboot и перезагрузите компьютер. Это отключит безопасный режим.
Close All Windows

Close All Windows скачать бесплатно на ПК и телефон

Экономьте время и убирайте беспорядок, закрывая все активные окна на рабочем столе.

4
556 отзывы
3265 скачали

Обзоры и инструкции для Close All Windows

29.12.2025

Поддержка Windows 10 завершена, Windows 11 достигает доминирования

С 2025 года Windows 11 превзошла Windows 10 по доле рынка, усилив новые функции и требования.

Читать далее

29.12.2025

Бутерин критикует процесс загрузки Windows

Бутерин выражает недовольство процессом установки Windows, что мешает владельцам ПК, как он считает.

Читать далее

28.12.2025

Microsoft уточняет планы по использованию Windows Rust

Microsoft не планирует полный переход Windows на Rust к 2030 году. Исследуется миграция кода для повышения безопасности.

Читать далее

27.12.2025

Windows 11: как ускорить систему после обновления

Обновление Windows 11 может замедлить работу ПК. Узнайте, как восстановить производительность, исправив настройки и удалив ошибки.

Читать далее

27.12.2025

Двойная загрузка Windows 11 и Linux становится практичной

Популярность двойной загрузки Windows 11 и Linux растёт среди пользователей. Им это позволяет использовать обе системы в 2025 году.

Читать далее

24.12.2025

nvmedisk улучшает производительность SSD в Windows 11

nvmedisk предлагает улучшение скорости в Windows 11 25H2 через новый NVMe драйвер.

Читать далее

24.12.2025

Microsoft перейдёт с C и C++ на Rust к 2030 году

Microsoft планирует заменить C и C++ на Rust к 2030 году ради улучшения памяти и безопасности.

Читать далее

24.12.2025

Как изменить виртуальную память в Windows 11

Повышение производительности в Windows 11: как увеличить виртуальную память и избежать обновления RAM.

Читать далее

23.12.2025

Windows 10 прекращает получение бесплатных обновлений

С 2025-10-14 Microsoft прекратила бесплатные обновления безопасности для Windows 10. Пользователи должны перейти на Windows 11 или альтернативы для безопасности и совместимости.

Читать далее

23.12.2025

Настройки виртуальных рабочих пространств в Windows 11

Новая страница настройки Virtual Workspaces на Windows 11 облегчает управление функциями виртуализации.

Читать далее