APP下载

微软远端桌面用户端漏洞可让骇客执行远端程式码,但微软不愿修补

消息来源:baojiabao.com 作者: 发布时间:2026-08-18

报价宝综合消息微软远端桌面用户端漏洞可让骇客执行远端程式码,但微软不愿修补

安全厂商Cymulate发现微软远端桌面用户端(Remote Desktop Client)一项漏洞,让骇客可以绕过安全验证而在Windows系统执行恶意程式码,图为研究人员展示的攻击手法影片。

以色列安全厂商Cymulate发现,微软远端桌面用户端(Remote Desktop Client)一项漏洞,让骇客可以绕过安全验证而在Windows系统执行恶意程式码。不过微软认为攻击不易,因而拒绝修补。

在建立远端桌面连线时,微软远端桌面用户端(旧称Microsoft Terminal Service Client,MSTSC)需要呼叫mstscax.dll等DLL档案,使Windows和远端电脑或虚拟机器建立网络连线。这家厂商发现攻击者可以透过微软RDP(Remote Desktop Protocol)执行DLL侧载(DLL Side-Loading),绕过安全检查执行恶意程式码。

Cymulate研究人员指出,现行Windows设计下,执行档载入mstscax.dll并不会验证函式库程式码的安全性,因此攻击者可将C:\\Windows\\System 32资料夹中的mstscax.dll以同名恶意档案置换掉,在合法程序掩护下执行恶意行为。

研究人员通报微软后,微软并未加以修补,理由是在Windows\\System 32资料夹下置换DLL档案需要管理员权限,因此不认为是威胁。

但研究人员指出有不需要管理权限的攻击方法。只要将mstscax.dll复制到外部资料夹,则mstsc.exe就不是从system 32资料夹载入DLL档,也就不需管理员权限。这么一来,骇客就可以在已获得签章的mstsc.exe中执行恶意程式码,并绕过AppLocker等安全检查。

DLL side-loading为新兴攻击手法,近年一些APT恶意程式即透过DLL Side-loading技术,将恶意程式隐藏在一些常见程式的根目录中,如Version.dll、Comres.dll、rasaut64.dll和rasaut.dll(64位元),利用电脑开机优先载入系统system.dll程式的特性,优先载入这些伪装成正常程式的恶意程式。

安全专家建议,为防Windows远端桌面的漏洞遭到滥用,企业可以关闭mstsc.exe、并利用安全监控工具来防止mstsc.exe的异常行为,此外,也应详细检查资料夹下的mstscax.dll是真的还是冒牌货。

2020-04-22 14:56:00

相关文章