Close Menu
    Facebook X (Twitter) Instagram
    HUMANMAG
    • Dom
    • Nagłówki
    • Świat
    • Biznes
    • Nauka
    • Technika
    • Sport
    • Rozrywka
    HUMANMAG
    Home»technologia»Funkcja wywołania zwrotnego firmy Microsoft jest jeszcze łatwiejsza do zhakowania, niż myślałeś
    technologia

    Funkcja wywołania zwrotnego firmy Microsoft jest jeszcze łatwiejsza do zhakowania, niż myślałeś

    7 czerwca, 2024Brak komentarzy3 Mins Read
    Facebook Twitter Pinterest LinkedIn Reddit WhatsApp Email
    Funkcja wywołania zwrotnego firmy Microsoft jest jeszcze łatwiejsza do zhakowania, niż myślałeś
    Share
    Facebook Twitter Pinterest Reddit WhatsApp Email

    Dyrektor generalny Microsoft, Satya Nadella, pochwalił nową funkcję Recall firmy, która zapisuje historię pulpitu i udostępnia ją sztucznej inteligencji do analizy jako „pamięć fotograficzna” komputera. W społeczności cyberbezpieczeństwa pomysł narzędzia, które po cichu co pięć sekund wykonuje zrzut ekranu Twojego pulpitu, został okrzyknięty spełnieniem marzeń hakera i najgorszym pomysłem na produkt w ostatnim czasie.

    Obecnie badacze bezpieczeństwa zwracają uwagę, że nawet ostatni pozostały środek bezpieczeństwa zaprojektowany w celu ochrony tej funkcji przed niewłaściwym użyciem można łatwo ominąć.

    Od czasu ogłoszenia programu Recall w zeszłym miesiącu świat cyberbezpieczeństwa zwrócił uwagę, że jeśli hakerowi uda się zainstalować złośliwe oprogramowanie w celu uzyskania dostępu do komputera docelowego z włączoną tą funkcją, może szybko uzyskać dostęp do całej historii użytkownika przechowywanej przez tę funkcję. Jedyną przeszkodą w wyświetlaniu w wysokiej rozdzielczości całego życia ofiary przy klawiaturze był fakt, że dostęp do danych Recall wymagał uprawnień administracyjnych na komputerze użytkownika. Oznaczało to, że złośliwe oprogramowanie bez tych uprawnień wyższego poziomu wywołałoby wyskakujące okienko z uprawnieniami, które umożliwiłoby użytkownikom uniemożliwienie dostępu, a dostęp złośliwego oprogramowania do danych na większości komputerów firmowych byłby prawdopodobnie domyślnie zablokowany.

    W środę opublikował James Forshaw, badacz z zespołu Google zajmującego się badaniem podatności na zagrożenia Project Zero aktualizacja wpisu na blogu i wskazał, że znalazł metody dostępu do danych dotyczących wycofań bez Prawa administratora – a to zasadniczo usuwa ostatni listek figowy ochrony. „Nie jest wymagany administrator ;-)” – brzmiała konkluzja postu.

    „Cholera” – Forshaw dodano na Mastodonie„Naprawdę myślałem, że bezpieczeństwo bazy danych wycofań było przynajmniej, cóż, bezpieczne”.

    W poście na blogu Forshawa opisano dwie różne techniki omijania uprawnień administratora. Obydwa wykorzystują sposoby ominięcia podstawowej funkcji zabezpieczeń systemu Windows, znanej jako listy kontroli dostępu, które określają, które elementy na komputerze wymagają określonych uprawnień do odczytu i modyfikacji. Jedna z metod Forshawa wykorzystuje wyjątek od tych list kontrolnych i tymczasowo imituje program na komputerach z systemem Windows o nazwie AIXHost.exe, który może nawet uzyskać dostęp do zastrzeżonych baz danych. Inna metoda jest jeszcze prostsza: Forshaw wskazuje, że skoro wycofania są przechowywane na komputerze, haker z tymi samymi uprawnieniami co użytkownik może po prostu przepisać listy kontroli dostępu na komputerze docelowym, aby zapewnić sobie dostęp do całej bazy danych własność użytkownika.

    READ  Nintendo Of America uruchamia pełen pakiet My Nintendo Store

    Ta druga, prostsza technika obejścia „jest naprawdę zadziwiająca” – mówi Alex Hagenah, specjalista ds. strategii cyberbezpieczeństwa i haker zajmujący się etyką. Hagenah opracowała niedawno narzędzie hakerskie do weryfikacji koncepcji o nazwie TotalRecall, którego celem jest wykazanie, że osoba korzystająca z Recall w celu uzyskania dostępu do komputera ofiary może natychmiast uzyskać dostęp do całej historii użytkownika zapisanej przez tę funkcję. Jednak narzędzie Hagenaha nadal wymagało od hakerów znalezienia innego sposobu na uzyskanie uprawnień administracyjnych za pomocą tak zwanej techniki „eskalacji uprawnień”, zanim jego narzędzie zaczęło działać.

    Dzięki technice Forshawa „nie potrzebujesz eskalacji uprawnień, żadnych wyskakujących okienek, nic” – mówi Hagenah. „Gdyby złoczyńca miałby sens zaimplementować to w narzędziu”.

    Witold Gombrowicz

    Witold Gombrowicz jest autorem publikującym na portalu humanmag.pl, gdzie porusza tematy związane z aktualnościami, polityką, biznesem, technologią, sportem, rozrywką i stylem życia. Skupia się na przejrzystym przedstawianiu faktów, dostarczaniu użytecznych informacji oraz opisywaniu wydarzeń i historii istotnych dla czytelników w rzetelny i przystępny sposób.

    Share. Facebook Twitter Pinterest LinkedIn WhatsApp Reddit Email
    Previous ArticleDVIDS – Aktualności – Aegis Ashore Poland kończy wstępną dostępność serwisu
    Next Article W Górach Świętokrzyskich odkryto skarb legendarnego oszusta pustelnika

    Related Posts

    Poważny błąd w Windows 11 może zajmować setki gigabajtów miejsca na dysku

    8 lipca, 2026

    Gracze protestują przeciwko rezygnacji z płyt na PlayStation. Petycja zyskuje coraz większe poparcie

    8 lipca, 2026

    Xbox przechodzi największą restrukturyzację w swojej historii. Pracę straci 3200 osób

    8 lipca, 2026

    Meta uruchamia AI Studio w USA, aby umożliwić programistom tworzenie chatbotów AI

    30 lipca, 2024

    PSA: zdobądź 1000 złotych punktów dzięki tej ofercie internetowego członkostwa rodzinnego Switch (Ameryka Północna)

    30 lipca, 2024

    Apple twierdzi, że jego modele AI zostały przeszkolone na niestandardowych chipach Google

    30 lipca, 2024
    Add A Comment
    Leave A Reply Cancel Reply

    Navigate
    • Dom
    • Nagłówki
    • Świat
    • Biznes
    • Nauka
    • Technika
    • Sport
    • Rozrywka
    Pages
    • o nas
    • Formularz kontaktowy
    • DMCA
    • Polityka Redakcyjna
    • Polityka prywatności
    • o nas
    • Formularz kontaktowy
    • DMCA
    • Polityka Redakcyjna
    • Polityka prywatności
    © 2026 HumanMag. All rights reserved.

    Type above and press Enter to search. Press Esc to cancel.