以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Ethereum > Info

微軟高危零日漏洞 可執行任意代碼 捂好你的加密錢包_區塊鏈:WEB

Author:

Time:1900/1/1 0:00:00

近日,微軟Office中一個被稱為 "Follina "的零日漏洞(編號CVE-2022-30190)被發現。攻擊者可使用微軟的微軟支持診斷工具(MSDT),從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。

微軟在其公告中寫道:" 當從 Word 等調用應用程序使用 URL 協議調用 MSDT 時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶 "。

微軟與Axelar合作開發區塊鏈互操作性解決方案:金色財經報道,微軟和加密貨幣互操作性項目Axelar建立了合作伙伴關系,提供區塊鏈互操作性解決方案。作為交易的一部分,Axelar將通過Azure云市場向微軟客戶提供。此舉旨在讓web3和企業開發人員更容易進入區塊鏈。[2023/7/11 10:48:55]

由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在 "預覽 "中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。

微軟將基于區塊鏈技術推出“去中心化”數字身份系統:金色財經報道,微軟2018年就宣布“將基于區塊鏈技術推出去中心化的數字身份認證系統”,經過近4年的開發,微軟已于今年4月宣布了一項名為“Microsoft Azure Active Directory可驗證憑據”的公開預覽版,該預覽版進一步確立了一些微軟在區塊鏈方面去中心化的身份系統標準。而在10月7日,微軟宣布將開始邁向完整的區塊鏈數字身份系統的下一階段。微軟此次宣布的完整區塊鏈數字身份系統將包含兩套標準。其中之一是與去中心化社區建立伙伴關系,商定一套由所有相關方支持的標準。另一個是根據與社區商定的標準,開發并發布第一個普遍可用的數字身份服務版本。(手機中國)[2021/10/7 20:10:59]

通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask - 一個用于存儲加密資金的軟件錢包。

聲音 | 微軟區塊鏈主管:區塊鏈技術已經克服主流采用的最大障礙:據CryptoBriefing消息,微軟區塊鏈首席項目經理Yorke Rhodes強調,區塊鏈技術已經克服了主流采用的最大障礙。具有前瞻性的科技公司已經開始將區塊鏈或“Web 3.0”支付整合到其標準產品中。Rhodes指出三星S10和Opera瀏覽器是“相對無痛”搭載消費者的新方式。“我們真的在努力幫助企業跨越這個鴻溝。”他表示,摩根大通、微軟和安永等越來越多公司的參與表明,企業采用的最大障礙已經被克服。[2019/5/13]

這樣的漏洞表明了用戶使用硬件錢包(如Ledger、Trezor等)離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。

這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比 "0-click "(零點擊攻擊)漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接(但實際上是微軟Word文件),將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。

網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。

如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。(來源微軟支持診斷工具漏洞的指導意見Guidance for Microsoft Support Diagnostic Tool Vulnerability)?

可以防止攻擊的一些方法步驟:

遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?

在使用微軟衛士的ASR時,在阻止模式下激活 "阻止所有Office應用程序創建子進程 "規則。

在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。

刪除有關ms-msdt的文件類型,防止惡意軟件運行。

來源:CertiK中文社區

Tags:區塊鏈WEBWEB3FIC區塊鏈用大白話解釋web4幣怎么樣WEB3ALLBI價格Artificial Liquid Intelligence

Ethereum
OceanMollu丨元宇宙又有大動作 對教育有何影響?_IMP:MAI

在FacebookConnect2021大會上,Facebook創始人扎克巴格表示將在5年內轉型為元宇宙公司.

1900/1/1 0:00:00
重新定義社交媒體:我們離Web3還有多遠?_WEB3:web3游戲賺錢

Web2的社交媒體具有流量壟斷地位,Web3帶來了一些變量,使用戶走在產品開發之前。同時社交媒體巨頭正在進軍NFT領域,并嘗試與自己的業務場景做融合.

1900/1/1 0:00:00
金色趨勢丨來回畫門 市場醞釀大級別單邊行情_BTC:ETHA Lend

上圖看BTC日線近期在做一個三角收斂,這兩天反彈多次打到前頂48200反壓趨勢線遇阻回落,今日最高也是剛好位于該線附近,該線突破,反彈空間才能拉大,不過向上就是周線壓力32000一帶.

1900/1/1 0:00:00
金色趨勢丨知史鑒今 市場底在哪里?_區塊鏈:區塊鏈的未來發展前景視頻

如圖所示,可以看到快慢兩線自高位死叉后,依舊維持向下發散狀態,快線距離0軸還需要段時間,BTC價格自前頂69000到目前整體也是震蕩向下趨勢.

1900/1/1 0:00:00
Consensys:代幣設計和發行的 30 個注意事項_DAO:HDAO幣

原文標題:《30 Token Design and Launch Questions》如果把加密貨幣比作 web2 世界中的網站.

1900/1/1 0:00:00
開源項目經濟學_ENC:BAYC Vault (NFTX

開源軟件一直被大多數人誤解 為 "免費的公共物品",而這是由那些善意的程序員慷慨地呈現給你的,他們要么沒有商業思維,要么對利他主義有著極端的偏好.

1900/1/1 0:00:00
ads