Злоумышленники используют уязвимость в обработке LNK файлов Windows

06.08.2024

Угрозные акторы активно эксплуатируют уязвимость в обработке Windows LNK файлов, особенно тех, которые имеют нестандартные целевые пути и внутренние структуры. Эта эксплуатация позволяет вредоносным нагрузкам обходить встроенные меры безопасности, эффективно обманывая пользователей и заставляя их запускать вредоносные файлы.

Встроенные защиты Windows

Злоумышленники постоянно разрабатывают инновационные стратегии для обхода защитных мер Microsoft, включая SmartScreen и Smart App Control (SAC). SmartScreen, давняя функция безопасности, предназначена для защиты пользователей Windows от потенциально вредоносных веб-страниц и файлов, загруженных из интернета или с ограниченных сайтов. Она работает путем сверки файлов с динамическим списком сайтов, сообщенных как фишинговые и вредоносные программы.

Файлы, помеченные метаданными Mark of the Web (MotW), подвергаются дополнительной проверке. SmartScreen проверяет их по списку разрешенных исполняемых файлов. Если файл не включен в этот список, SmartScreen вмешивается, предотвращая выполнение и выдавая предупреждение. Пользователи могут выбрать игнорирование этого предупреждения, если администраторы предприятия не внедрили политики для ограничения таких действий.

Аналогично, Smart App Control усиливает безопасность, проверяя приложения по базе данных известных безопасных приложений. Как объясняют исследователи, “SAC работает путем запроса облачного сервиса Microsoft при выполнении приложений. Если они известны как безопасные, им разрешается выполняться; однако, если они неизвестны, они будут выполняться только при наличии действительной подписи кода.” Когда SAC включен, он эффективно заменяет и отключает Defender SmartScreen.

LNK stomping = Простой обход MotW

В попытке обойти эти защитные меры злоумышленники прибегают к подписанию вредоносного ПО легитимными сертификатами подписи кода, использованию авторитетных приложений или манипуляции бинарными файлами, чтобы они выглядели достаточно безобидными для включения в список известных безопасных приложений. Последняя техника, выявленная исследователями и названная “LNK stomping,” позволяет злоумышленникам обходить контроль Mark-of-the-Web (MOTW) путем создания LNK (ярлыков Windows) файлов с нестандартными целевыми путями или внутренними структурами.

Эта манипуляция заставляет Windows канонизировать или “исправлять” путь или структуру файла, эффективно стирая метаданные MotW. В отсутствие этих метаданных и SmartScreen, и SAC ошибочно классифицируют файл как безопасный, позволяя ему выполняться без предупреждения.

Исследователи иллюстрировали эту уязвимость простыми примерами: добавление точки или пробела к целевому пути исполняемого файла (например, powershell.exe.) или создание LNK файла с относительным путем, таким как .target.exe. Другой вариант включает создание многоуровневого пути в одной записи массива целевого пути LNK.

Детали этой уязвимости были раскрыты Центру реагирования на инциденты безопасности Microsoft, который указал, что исправление может быть выпущено в будущем обновлении Windows. В ожидании этого исправления исследователи советуют командам безопасности тщательно проверять загрузки в рамках своих систем обнаружения, подчеркивая, что полагаться исключительно на встроенные функции безопасности ОС недостаточно для надежной защиты в этой области.

Как отключить безопасный режим без входа в windows 10?

Чтобы отключить безопасный режим без входа в Windows 10, вам нужно использовать установочный носитель Windows или диск восстановления. Вставьте его в компьютер, загрузитесь с него и выберите раздел «Восстановление системы». В командной строке введите bootrec /rebuildbcd и следуйте инструкциям на экране. Это позволит восстановить загрузочные записи и вернуть систему в нормальный режим работы.

Как отключить безопасный режим windows 10 без пароля?

Чтобы отключить безопасный режим Windows 10 без ввода пароля, можно воспользоваться средством восстановления системы. Перезагрузите компьютер, затем на экране входа удерживайте клавишу Shift и выберите «Перезагрузка». Далее перейдите в «Устранение неполадок» -> «Дополнительные параметры» -> «Командная строка». Введите bcdedit /deletevalue {default} safeboot и перезагрузите компьютер. Это отключит безопасный режим.
Close All Windows

Close All Windows скачать бесплатно на ПК и телефон

Полная версия Close All Windows скачать бесплатно на windows и андроид

4
556 отзывы
3250 скачали

Обзоры и инструкции для Close All Windows

12.11.2025

В новой концепции Windows 26 возвращается Windows Aero

Фанатская концепция Windows 26 с дизайном Aero и единым темным режимом. Повышает эстетику и удобство использования.

Читать далее

12.11.2025

Microsoft выпустила экстренное обновление для Windows 10

11.11.2025 Microsoft выпустила внеплановое обновление для Windows 10. Оно устраняет проблему с установкой обновлений безопасности.

Читать далее

12.11.2025

Windows 11 получает поддержку Passkeys

Microsoft добавляет поддержку Passkeys в Windows 11, что позволит интеграцию с 1Password и Bitwarden. Ожидается рост безопасности.

Читать далее

12.11.2025

Новое обновление Patch Tuesday устраняет угрозу нулевого дня

Microsoft в рамках Patch Tuesday устранила 63 уязвимости, включая опасную нулевого дня. Рекомендуется незамедлительное обновление Windows.

Читать далее

11.11.2025

Обновление Windows 11: улучшения меню «Пуск» и панели задач

Microsoft обновила Windows 11 в рамках Patch Tuesday ноября 2025 года, улучшив меню «Пуск», Finder и панель задач. Изменения касаются всех Copilot+ ПК.

Читать далее

11.11.2025

Анализ причин критики Windows 11 от бывшего инженера Microsoft

Видео от Дэйва Пламмера объясняет, почему Windows 11 сталкивается с критикой: принудительные сервисы Microsoft и потеря фокуса на пользователя.

Читать далее

11.11.2025

Defra потратила 312 млн фунтов на устаревший Windows 10

Департамент Defra вложил 312 млн фунтов в Windows 10 перед окончанием поддержки, оставив 24 000 машин уязвимыми для кибератак.

Читать далее

10.11.2025

Основное обновление меню Пуск в Windows 11 с новым дизайном

Новое меню Пуск в Windows 11 получает скроллинг и категории с 2025-11-10, улучшая доступ к приложениям.

Читать далее

10.11.2025

Microsoft укрепляет безопасность Windows и Surface

Microsoft внедряет улучшения для повышения безопасности и надежности Windows и Surface.

Читать далее

10.11.2025

Правительство Британии потратило £312 млн на обновление до Windows 10

Департамент охраны окружающей среды Великобритании потратил £312 млн на обновление до Windows 10 перед окончанием поддержки.

Читать далее