Windows Defender杀软存在主动执行恶意软件漏洞
2021-01-17 22:52:32 Author: sec.thief.one(查看原文) 阅读量:105 收藏

微软已经修复了Windows Defender中的一个令人匪夷所思的漏洞,该漏洞已经被攻击者积极利用,据称该漏洞还与solarwinds供应链攻击事件有关。

Windows Defender远程代码执行漏洞(CVE-2021-1647),由于Microsoft Defender在扫描文件的过程中存在内存损坏漏洞,攻击者可以通过构造特殊的PE文件,再以邮件、即时聊天工具、恶意下载链接等方式诱导受害者下载,受害者电脑上的Microsoft Defender在自动对该文件进行解析的时候,产生缓冲区溢出,从而造成远程代码执行,最终控制受害者计算机。

腾讯安全已经复现了该漏洞

腾讯安全团队发现多个使用了Windows Defender RCE漏洞(CVE-2021-1647 )的攻击样本在野外出现,样本实现了完整的利用过程,无需用户点击就能完成任意代码执行。同时该样本非常容易修改其Shellcode使其他攻击者进行二次利用。

二道提醒一下,请各位检查你的电脑中,windowsdefender是否受到更新后的安全保护,通过在开始菜单中搜索 “Windows安全中心”应用程序,并点击如下图所示的设置,再点击关于 ,检查Windows安全应用程序中扫描引擎的版本号,如果看到1.1.17700.4及以上版本,则可以确认不受该漏洞影响。

参考腾讯安全、cnbeta。


文章来源: https://sec.thief.one/article_content?a_id=4ac78febb10196fefafcda65e811ac22
如有侵权请联系:admin#unsafe.sh