Obwohl die Designdateien von Windows 10/11 mittlerweile nur noch eine einfache Sammlung von Hintergrundbildern sind, unterstützt Microsoft diese Funktion weiterhin und ermöglicht Benutzern das Erstellen, Herunterladen und Installieren solcher Designs über das .theme-Format. Der Forscher entdeckte eine Schwachstelle in der Theme-Datei. Die Schwachstelle wurde nun behoben, daher veröffentlichte der Forscher die Schwachstellendetails und den PoC, damit Kollegen sie untersuchen können (Hinweis: Die ursprüngliche Schwachstelle stammte von Akamai-Forschern).
Die Nummer dieser Schwachstelle ist CVE-2024-21320. Die Ursache der Sicherheitslücke liegt darin, dass Windows Explorer die Miniaturansicht der Designdatei vorab lädt und automatisch eine Verbindung zu dem vom Hacker angegebenen Remote-UNC-Pfad herstellt.
So nutzen Sie diese Schwachstelle, um einen Angriff zu starten:
Laut Beschreibung der Forscher besteht das Kernproblem darin, dass Windows-Designdateien einige Parameter wie BrandImage, Wallpaper, VisualStyle usw. unterstützen, die die Funktion haben, eine Verbindung zum Netzwerk herzustellen.
Wenn ein Angreifer eine bestimmte Designdatei erstellt und diese Parameter so ändert, dass sie auf eine schädliche Adresse verweisen, lädt Windows Explorer nach dem Herunterladen der Designdatei durch den Benutzer automatisch die Miniaturansicht der Designdatei vor und stellt dabei automatisch eine Verbindung zu dem vom Angreifer angegebenen Remote-UNC-Pfad her.
In diesem Fall muss der Benutzer die Theme-Datei nicht öffnen, der Computer stellt unwissentlich eine Verbindung über das SMB-Protokoll her und überträgt die NTLM-Anmeldeinformationen.
NTLM-Anmeldeinformationen sind der Schlüssel:
Obwohl es derzeit keine Hinweise darauf gibt, dass Angreifer diese Schwachstelle ausnutzen könnten, um andere Malware zu laden, sind NTLM-Anmeldeinformationen ein kritisches Problem.
Angreifer können beispielsweise gestohlene NTLM-Hashes verwenden, um sich online als Opfer auszugeben, wodurch Hacker unbefugten Zugriff auf sensible Systeme und Ressourcen erhalten.
Oder Sie können eine Passwort-Cracking-Software verwenden, um Brute-Force-Cracking durchzuführen und dabei den NTLM-Hash als Ausgangspunkt zu verwenden, um das Klartext-Passwort zu erhalten, was zu weiteren Angriffen führen kann.
Natürlich ist es schwierig, NTLM-Hashes tatsächlich für einen Angriff zu verwenden. Derzeit gibt es keine Hinweise darauf, dass diese Sicherheitslücke von Hackern ausgenutzt wurde. Der CVSS-Score dieser Schwachstelle beträgt 6,5.
Wie Microsoft den Angriff abwehrte:
Im kumulativen Update im Januar 2024 hat Microsoft die Pfadüberprüfung zur Überprüfung von UNC eingeführt und wählt aus, ob die Verwendung von UNC-Pfaden gemäß den Systemrichtlinien zugelassen werden soll. Gleichzeitig führte Microsoft auch einen neuen Registrierungsschlüssel DisableThumbnailOnNetworkFolder ein, um Netzwerk-Miniaturansichten zu deaktivieren und so Risiken zu reduzieren.
Der Untersuchung von Akamai zufolge reicht jedoch das bloße Betrachten einer speziell gestalteten Designdatei aus, um die Sicherheitslücke auszulösen, sodass der Abhilfeplan von Microsoft nicht ausreicht.
Zu diesem Zweck sollten Unternehmen präventive Maßnahmen stärken:
NTLM-Richtlinienkontrolle: Windows 11-Benutzer können ihre Abwehrkräfte stärken, indem sie die NTLM-Authentifizierung für SMB-Transaktionen mit externen Entitäten durch Gruppenrichtlinienanpassungen und Supportdokumentation blockieren.
Netzwerksegmentierung: Mikrosegmentierung des Netzwerks, um klar definierte Domänen mit kontrolliertem Datenverkehr zu erstellen, wodurch seitliche Bewegungen innerhalb des Netzwerks verhindert und potenzielle Schäden durch NTLM verhindert werden.
Schulung der Endbenutzer: Schulung und Warnung der Benutzer vor verdächtigen Dateien aus nicht vertrauenswürdigen Quellen, einschließlich ungewöhnlicher Dateitypen wie Themes.