В октябрьский пакет исправлений компания Microsoft включила исправление для опасной уязвимости, позволяющей похищать хеши NTLM-паролей без всякого взаимодействия с пользователем (бюллетень ADV170014). Однако пока эта уязвимость устранена только в Windows 10 и Server 2016.

Эксплуатация уязвимости осуществляется очень просто и не требует никакой технической подготовки и знаний. Атакующему достаточно поместить вредоносный файл SCF (Shell Command File) в публично доступную директорию Windows. После размещения SCF файла Windows автоматически исполняет его, что позволяет злоумышленнику собрать NTLM-хеши и отправить собранные данные на свой сервер. Затем атакующему останется только взломать полученный NTLM-хеши.

К счастью, для большинства пользователей такие атаки не представляют угрозы. Дело в том, что по умолчанию публичные папки в Windows защищены паролем, а наличие пароля сразу ставит на атаке крест.

Тем не менее эксперт по информационной безопасности Хуан Диего (Juan Diego) отмечает, что во многих публичных сетях, на предприятиях и в школах пароли для публичных директорий не всегда устанавливаются. К тому же, обновление пока доступны только для пользователей Windows 10 и Windows Server 2016, а все другие версии ОС Windows по-прежнему остаются уязвимыми.

Хуан Диего подробно объяснил журналистам Bleeping Computer, что файлы SCF поддерживают ограниченный набор команд для Windows Explorer (к примеру, открытие окна Windows Explorer или переход на Рабочий стол — Show Desktop). Но если ранее атаки с использованием SCF рассчитывали, что жертва откроет целевую папку, то на этот раз вредоносная команда из файла SCF срабатывает сразу после помещения вредоноса в директорию. То есть злоумышленнику даже не нужно ждать, когда пользователь откроет нужную общую папку.

Более того, по словам исследователя, выпущенное в октябре обновление вообще не исправляет автоматическое исполнение SCF как таково, а только решает давно известную уязвимость Pass-the-hash, позволяющую автоматически поделиться NTLM-хешем с удаленным сервером.

Эксперты по информационной безопасности настоятельно рекомендуют пользователям не пренебрегать этим патчем и установить его, хоть Microsoft классифицировала бюллетень ADV170014 всего лишь как рекомендательный.