以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

微軟高危零日漏洞 可執行任意代碼 捂好你的加密錢包

Author:

Time:

近日,微軟Office中一個被稱為 "Follina "的零日漏洞(編號CVE-2022-30190)被發現。攻擊者可使用微軟的微軟支持診斷工具(MSDT),從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。

微軟在其公告中寫道:" 當從 Word 等調用應用程序使用 URL 協議調用 MSDT 時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶 "。

由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在 "預覽 "中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。

幣安:將支持Monero網絡升級和硬分叉:金色財經消息,Binance官方推特發布消息稱,將支持Monero網絡升級和硬分叉。[2022/8/11 12:17:39]

通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask - 一個用于存儲加密資金的軟件錢包。

這樣的漏洞表明了用戶使用硬件錢包(如Ledger、Trezor等)離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。

這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比 "0-click "(零點擊攻擊)漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接(但實際上是微軟Word文件),將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。

網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。

如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。(來源微軟支持診斷工具漏洞的指導意見Guidance for Microsoft Support Diagnostic Tool Vulnerability)?

可以防止攻擊的一些方法步驟:

遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?

在使用微軟衛士的ASR時,在阻止模式下激活 "阻止所有Office應用程序創建子進程 "規則。

在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。

刪除有關ms-msdt的文件類型,防止惡意軟件運行。

來源:CertiK中文社區

Tags:

狗狗幣最新價格
Block調查:對比特幣越了解的人心態越樂觀

數字支付公司Block Inc.的一項調查發現,受訪者對自己的加密貨幣知識水平評價越高,他們對比特幣的未來就越樂觀。 Block在1月份對來自美洲(2375)、歐洲、中東和非洲(4360)和亞太地區(2860)的9500多人進行了調查,確保在其2022年比特幣知識和認知報告中包括每個地區的100名比特幣持有者。

假錢包全景追蹤:深入揭秘假錢包釣魚產業鏈

小 A最近收到了交易所活動的短信,于是小 A 在瀏覽器輸入“xx 錢包官方”,點進排在首位的鏈接,下載 App-創建錢包-轉入資產,一氣呵成。沒一會,小 A 收到了轉賬成功的通知,他錢包 App 里的余額——價值 1000 萬美元的 ERC20-USDT——都化為零了。小 A 后來才意識到,這個 App 是假的,自己下載到釣魚 App 了。

金色趨勢丨BTC再次沖高回落 后市如何運行?

BTC昨日最高漲至7周均線附近遇阻回落,日線目前還是處于28500-32500箱體震蕩狀態,下方關鍵支撐依舊是圓弧頸線28500一帶支撐,同時這一帶也是5日線200均線支撐區,前期已分析過,BTC前期從高位首次跌至5日線200均線一帶,要不直接一次性有效跌穿,后面再反抽回測后繼續下探,要不跌至這一帶暫時止跌反彈,反彈修復后繼續下破。

微軟高危零日漏洞 可執行任意代碼 捂好你的加密錢包

近日,微軟Office中一個被稱為 "Follina "的零日漏洞(編號CVE-2022-30190)被發現。攻擊者可使用微軟的微軟支持診斷工具(MSDT),從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。

為什么我不再持有比特幣

2013 年我購買了比特幣,開始進入加密貨幣領域。上周,我終于賣掉了最后一個BTC ,換倉 ETH 。總是有人問:“你為什么不再持有比特幣”,因此我琢磨著還是開個帖子說說這件事…… 首先,我并不討厭比特幣。我認為它是一種優質資產,值得持有。

金色觀察|一個月斷2次 Solana如何與以太坊競爭?

自詡高性能的Solana又斷了。 根據Solana Status的推文,Solana主網今晨0點30分左右再度宕機并停止新的區塊生產,原因是該區塊鏈的持久隨機數功能存在錯誤,導致部分網絡認為該區塊無效,無法形成共識。凌晨5點左右,Soalana主網驗證者合作重啟Solana網絡,禁用了持久隨機數功能,目前已恢復區塊生產。

金色觀察|觀點:為什么說CBDC不是普通人的朋友

Liberalism Unveiled作者Donovan Choy2022年6月2日在Bankless發文反對CBDC,認為CBDC不是普通人的朋友,甚至是一件很壞的事物。 對于政府來說,央行數字貨幣 (CBDC) 很流行——對自由派、威權主義和寡頭來說都是如此。BIS對81家中央銀行的調查發現,其中90%正在創建自己的CBDC?。

ads