针对Windows零日漏洞,微软是不是太过“无作为”了?

[[176315]]

微软因其对Windows零日漏洞的无作为而遭致严重抨击,该漏洞尚未被修补,目前正在被攻击者利用。

不久前,谷歌披露了一个Windows内核零日漏洞,该漏洞与Adobe Flash零日漏洞正被攻击者利用作为攻击链的一部分,而Adobe已在10月26日修复了其漏洞。微软还没有发布该Windows内核漏洞的补丁,专家认为该公司并没有重视这个问题的严重性。

Malwarebytes公司首席恶意软件情报分析师Jerome Segura称这个Windows零日漏洞是特权升级漏洞。

“Flash和Windows零日漏洞是两个独立的漏洞,但它们确实可以结合着使用以感染用户,”Segura称,“攻击者开始会利用Flash漏洞瞄准浏览器,逃避沙箱,然后利用Windows漏洞执行特权升级。”

微软不满谷歌在报告漏洞给微软和Adobe仅10天后就公开披露了这个漏洞,微软声称“谷歌描述的攻击场景完全可通过部署上周发布的Adobe Flash更新来缓解”,并指出这个特定的漏洞利用在Windows 10周年更新中“从未有效”。

Core Security公司高级威胁研究人员Willis McDonald称,Adobe修复其漏洞与缓解Windows特权升级漏洞无关。

“微软指出Chrome和微软Edge浏览器并不易受到攻击,”McDonald称,“这是因为这两个浏览器都利用了Windows 10中可用的Win32k系统调用缓解。任何没有利用这个Win32k系统调用缓解的用户模式应用能够调用到win32k.sys,并可能利用此漏洞。”

Lastline公司产品及业务开发副总裁Brian Laing同意McDonald的观点。

“这个攻击并不能通过安装Adobe Flash更新来完全缓解,攻击者很有可能利用其它零日漏洞,让他们得以利用Windows的漏洞,”Laing称,“从我的经验来看,任何允许特权升级的漏洞都是高度严重漏洞,因为攻击者会继续寻找新方法来利用该漏洞。”

咨询公司Rendition InfoSec LLC创始人Jake Williams则表示:“这是可从用户模式应用访问的内核模式零日漏洞,基本上,这可能是微软面临的最糟糕的情况。”

FireMon公司首席技术官Paul Calatayud表示,根据缓解因素来评估漏洞的风险非常危险。

Calatayud称:“微软认为这个漏洞可通过Flash更新来缓解,而且还假定计算机正确更新了Flash。关注这种攻击场景很重要,但很危险,因为你必须对正在进行的威胁建模进行假设。系统是否完全修复?第三方应用是否完全修复?”

不必要的归因?

微软的回应还包括声称俄罗斯支持的高级持续性威胁团队(被称为STRONTIUM, FANCY BEAR, APT28和Sofacy)对“少量鱼叉式网络钓鱼活动”负责任,该攻击利用Flash和Windows零日漏洞来瞄准特定客户群组。

Calatayud称,对于大多数人来说,这种类型的归因没有价值,可能会混淆视听。

“微软应该关注核心问题,”Calatayud称,“如果存在已知漏洞利用,攻击者只会加快攻击速度。而且很快这会成为攻击主流,这个漏洞利用可能会出现在脚本小子使用的攻击工具中。”

McDonald指出,微软将责任归因到Sofacy团伙,可能试图让大家认为他们一直在掌控局面以及监控漏洞利用情况。

McDonald说道:“Sofacy通常都是利用Adobe Flash和Windows中的零日漏洞来瞄准特定个人以及企业。因此,通过将CVE-2016-7855漏洞利用归因于Sofacy,他们基本上可将漏洞利用的范围最小化到这个团伙以及其攻击的特定目标。然而,这并不能给企业带来安慰,企业都在焦急等待这个特权升级漏洞的补丁,毕竟其他攻击者很快会开始利用这个漏洞。”

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/148199.html<

(0)
运维的头像运维
上一篇2025-03-12 01:16
下一篇 2025-03-12 01:18

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注