Windows Smart App Control和SmartScreen的设计缺陷使攻击者自2018年以来能够在未触发安全警告的情况下启动程序。这一缺陷涉及LNK文件的处理,攻击者通过“LNK撞击”技术,可以绕过安全控制。研究表明,这一弱点在现实中被广泛利用,从而引发对Windows内置安全功能的重新审视。

关键要点
– Windows Smart App Control是基于信誉的安全特性,用于识别和阻止不可信或潜在危险的应用程序。
– LNK撞击是一种攻击技术,允许威胁行为者绕过Smart App Control的安全控制。
– 在处理特定的LNK文件时,Windows Explorer会自动修改文件,从而去除安全标签,导致安全检查无法触发。
– 异常的LNK文件创建方法,包括在目标路径后添加点或空格,可以被用来绕过安全性。
– 研究发现,自2018年以来,该漏洞已经被恶意软件广泛利用,多个样本已在VirusTotal上被发现。
– 除了LNK撞击,还有其他攻击者可以利用的弱点,如签名恶意软件和声誉劫持等。
– Elastic Security Labs建议安全团队仔细审查下载内容,并不要仅依赖于操作系统本身的安全特性。

Via:https://www.bleepingcomputer.com/news/microsoft/windows-smart-app-control-smartscreen-bypass-exploited-since-2018/