微软号称最安全系统Windows 10 S在3小时内被黑客破解

2017 年 7 月 17 日 安全优佳 安小编
点击上方 “安全优佳” 可以订阅哦!

6月23日,号称最安全的Windows 10 S系统在短短3个小时的时间内被破解。

微软推出Windows 10 S,这个版本主要针对学校和教育部门并且不允许安装Windows Store以外的应用程序。

微软称,Windows 10 S是一种非常安全的操作系统,可以防范各种勒索软件。

但Hacker House联合创始人Matthew Hickey利用Word的宏处理漏洞,3个小时内成功破解了Windows 10 S。

Matthew Hickey

Windows 10 S的防御

Windows 10 S只允许安装Windows Store提供的应用程序。其中也没有命令提示符,用户无法访问脚本工具,也无法访问PowerShell。

Matthew Hickey说:“我以为在提升权限的时候会受到很多的限制,但是没想到,入侵Windows 10 S比想象中容易的多。”

那么他到底是怎么做到的呢?

Hickey在自己的计算机上创建了一个Word文档,在其中插入了恶意的宏代码。

该文件允许他发起反射DLL注入攻击。

因为Windows 10 S允许Word运行,所以他通过将代码注入到Word中,来绕过系统的限制。

需要注意的是,从互联网或电子邮件中下载的Word文档,其中的宏会被Word的视图保护功能阻止。

因为Windows信任网络共享的技术,所以Hickey通过网络共享的方法来下载恶意文件,执行该恶意文件后,可获得系统完全的访问权限。

通过运行代码,他能够使用Metasploit下载利用程序,并将操作系统连接到他的C&C服务器。

他能够使用Metasploit,访问具有system权限的进程并使用DLL注入来获得Windows最高级别的访问权限。

通过获得system权限,他可以不受限制地远程访问整个计算机。

Hickey说:“从这里开始,我们可以关闭恶意软件防护程序和防火墙,覆盖敏感的Windows文件。通过简单的几步,这台计算机就会失去所有防护能力,任何恶意软件都可以成功运行。”

“如果我想安装勒索软件的话,是可以加载在这台电脑上的,”他说,“游戏到此结束。”

Hicky向一家外媒发送了一个屏幕截图来证明他所言非虚。截图显示,Hicky已经获取系统最高权限。

Hickey获得了最高级别的权限

尽管他获得了许可,但是Hickey没有安装任何勒索软件,因为这可能会给网络上的其他设备带来风险。

“我证明的已经足够了”

“我可以随意处置这台电脑。”

最后,微软表示,“没有已知的勒索软件在操作系统上起作用,但是通过获得“系统”级的访问权限,完全可以控制机器来安装勒索软件。”

如果说从这件事中能得到什么教训的话,那就是没有什么东西是不可破解的。

安全优佳

http://news.secwk.com

长按识别左侧二维码,关注我们

登录查看更多
0

相关内容

Windows 10 是美国微软公司推出的新一代跨平台及设备应用的操作系统,该操作系统的桌面版正式版本于2015年7月29日发布,移动版正式版本于2016年2月29日发布。
【实用书】学习用Python编写代码进行数据分析,103页pdf
专知会员服务
192+阅读 · 2020年6月29日
AI创新者:破解项目绩效的密码
专知会员服务
33+阅读 · 2020年6月21日
【实用书】Python技术手册,第三版767页pdf
专知会员服务
234+阅读 · 2020年5月21日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
117+阅读 · 2020年5月10日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
德勤:2020技术趋势报告,120页pdf
专知会员服务
190+阅读 · 2020年3月31日
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
支持多标签页的Windows终端:Fluent 终端
Python程序员
7+阅读 · 2019年4月15日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
I2P - 适用于黑客的Android应用程序
黑白之道
30+阅读 · 2019年3月6日
如何用GitLab本地私有化部署代码库?
Python程序员
9+阅读 · 2018年12月29日
我是一个爬虫
码农翻身
12+阅读 · 2018年6月4日
利用机器学习在15分钟内破解验证码!
全球人工智能
4+阅读 · 2017年12月21日
Monocular Plan View Networks for Autonomous Driving
Arxiv
6+阅读 · 2019年5月16日
Arxiv
4+阅读 · 2018年9月25日
Auto-Context R-CNN
Arxiv
4+阅读 · 2018年7月8日
VIP会员
相关VIP内容
【实用书】学习用Python编写代码进行数据分析,103页pdf
专知会员服务
192+阅读 · 2020年6月29日
AI创新者:破解项目绩效的密码
专知会员服务
33+阅读 · 2020年6月21日
【实用书】Python技术手册,第三版767页pdf
专知会员服务
234+阅读 · 2020年5月21日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
117+阅读 · 2020年5月10日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
德勤:2020技术趋势报告,120页pdf
专知会员服务
190+阅读 · 2020年3月31日
相关资讯
AWVS12 V12.0.190530102 windows正式版完美破解版
黑白之道
29+阅读 · 2019年8月24日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
支持多标签页的Windows终端:Fluent 终端
Python程序员
7+阅读 · 2019年4月15日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
I2P - 适用于黑客的Android应用程序
黑白之道
30+阅读 · 2019年3月6日
如何用GitLab本地私有化部署代码库?
Python程序员
9+阅读 · 2018年12月29日
我是一个爬虫
码农翻身
12+阅读 · 2018年6月4日
利用机器学习在15分钟内破解验证码!
全球人工智能
4+阅读 · 2017年12月21日
Top
微信扫码咨询专知VIP会员