Principal Windows 10 Windows Update se puede utilizar de forma incorrecta para ejecutar programas maliciosos

Windows Update se puede utilizar de forma incorrecta para ejecutar programas maliciosos



Deja una respuesta

El cliente de Windows Update se acaba de agregar a la lista de binarios que viven fuera de la tierra (LoLBins) que los atacantes pueden usar para ejecutar código malicioso en sistemas Windows. Cargado de esta manera, el código dañino puede eludir el mecanismo de protección del sistema.

Monitor binario de banner de hardware

cómo resaltar texto en discordia

Si no está familiarizado con LoLBins, se trata de archivos ejecutables firmados por Microsoft que se descargan o se incluyen con el sistema operativo y que pueden ser utilizados por terceros para evadir la detección mientras se descarga, instala o ejecuta código malicioso. El cliente de Windows Update (wuauclt) parece ser uno de ellos.

La herramienta se encuentra en% windir% system32 wuauclt.exe y está diseñada para controlar Windows Update (algunas de sus funciones) desde la línea de comandos.

Investigador MDSec David Middlehurst descubrió que los atacantes también pueden utilizar wuauclt para ejecutar código malicioso en sistemas Windows 10 cargándolo desde una DLL arbitraria especialmente diseñada con las siguientes opciones de línea de comandos:

wuauclt.exe / UpdateDeploymentProvider [ruta_a_dll] / RunHandlerComServer

La parte Full_Path_To_DLL es la ruta absoluta al archivo DLL especialmente diseñado del atacante que ejecutaría el código al adjuntarlo. Al ser ejecutado por el cliente de Windows Update, permite a los atacantes evitar el antivirus, el control de aplicaciones y la protección de validación de certificados digitales. Lo peor es que Middlehurst también encontró una muestra usándolo en la naturaleza.

copia de seguridad automática de fotos en google drive

Vale la pena señalar que anteriormente se descubrió que Microsoft Defender incluía la capacidad de descargar cualquier archivo de Internet y evitar los controles de seguridad. Afortunadamente, a partir de la versión 4.18.2009.2-0 de Windows Defender Antimalware Client, Microsoft eliminó la opción adecuada de la aplicación y ya no se puede usar para descargas de archivos silenciosas.

Fuente: Computadora que suena

Artículos De Interés

La Elección Del Editor

Descargue archivos REG para deshabilitar el sentido de almacenamiento en Windows 10
Descargue archivos REG para deshabilitar el sentido de almacenamiento en Windows 10
Archivos REG para deshabilitar la detección de almacenamiento en Windows 10. Utilice estos archivos de registro para habilitar o deshabilitar la función de detección de almacenamiento en Windows 10. Se incluye la modificación para deshacer. Autor: Winaero. Descargar 'Archivos REG para deshabilitar el sentido de almacenamiento en Windows 10' Tamaño: 2.04 Kb AdvertismentPCRepair: Solucionar problemas de Windows. Todos ellos. Enlace de descarga: Haga clic aquí
Cómo establecer asociaciones de aplicaciones predeterminadas en Windows 10
Cómo establecer asociaciones de aplicaciones predeterminadas en Windows 10
A continuación se explica cómo establecer asociaciones de aplicaciones predeterminadas en Windows 10. Cuando haga doble clic en un archivo en el Explorador de archivos, se abrirá con una aplicación asociada.
Cómo hacer que el texto se mueva en una historia de Instagram
Cómo hacer que el texto se mueva en una historia de Instagram
Instagram se trata de compartir fotos e historias con otros usuarios. Ofrece todo tipo de efectos y opciones diseñadas para ayudarte a crear imágenes únicas que se destaquen entre la multitud. Sin embargo, esas opciones todavía son algo limitadas. Entonces,
Descarga QRes
Descarga QRes
QRes. QRes es una pequeña aplicación que permite cambiar el modo de pantalla con argumentos de línea de comandos. Puede cambiar la profundidad del color, la resolución de la pantalla y la frecuencia de actualización. La aplicación principal qres.exe es un archivo ejecutable pequeño (32 kB). QRes es creado por Berend Engelbrecht. Puede descargar su código fuente desde https://sourceforge.net/projects/qres/ Autor: Winaero. Descargar tamaño 'QRes':
Cambiar la política de eliminación de unidades externas en Windows 10
Cambiar la política de eliminación de unidades externas en Windows 10
Windows define dos políticas de eliminación principales para unidades externas, eliminación rápida y mejor rendimiento. Puede cambiar la política de eliminación por unidad.
¿Las impresoras Brother son compatibles con Mac?
¿Las impresoras Brother son compatibles con Mac?
Cuando planee comprar una impresora, es importante asegurarse de que sea compatible con su computadora Apple. Ya sea que lo necesite para uso doméstico o de oficina, las versiones recientes de Mac OS definitivamente admitirán una amplia variedad de impresoras.
¿Cumple con la HIPAA de Google Meet?
¿Cumple con la HIPAA de Google Meet?
Si está sujeto a HIPAA (es decir, participa en el sector de la salud), debe conocer el cumplimiento de HIPAA para las aplicaciones que está utilizando. En ese sentido, Google Meet es de hecho compatible con HIPAA. De hecho, G Suite