Microsoft Defender 在防止 Windows 密码被盗方面做得更好
admin
2023-07-31 14:39:09
0
  • 点击进入:ChatGPT工具插件导航大全

微软通过在其防病毒软件中添加一条非常重要的规则来加强 Windows 的安全性。正在向 Microsoft Defender 引入新的 ASR 规则。

LSASSLSASS

在开始之前,让我们先谈谈黑客可以用来窃取用户 Windows 密码的一种方法。

什么是 LSASS?

您可能已经注意到任务管理器中的 LSASS.exe,它与名为 Local Authority Server Service 的进程有关。LSASS 对登录到计算机的用户进行身份验证,并受 Microsoft Defender 的 Credential Guard 保护。它的问题是 Credential Guard 不兼容所有程序,例如自定义智能卡驱动程序。因此,它并非在所有环境中都实施。

当攻击者入侵用户的计算机时,他们可以通过 Mimikatz 等特殊工具轻松访问 LSASS 进程。该工具创建的结果文件是一个内存转储,其中包含登录到系统的用户的密码和用户名。

密码以纯文本形式显示,从而允许攻击者获得对操作系统的完全访问权限。而这一切都可以远程完成,而且 Microsoft Defender 不会阻止对它的访问,因为 LSASS 是一个合法的进程,它的内存转储是无害的。它只能检测恶意访问进程的程序,但无法阻止创建内存转储或传输以窃取用户凭据。

这很可怕,不是吗。

Microsoft Defender 获得攻击面减少规则

这个安全问题的解决方案很简单,保护 LSASS 免受未经授权的访问,这样整个混乱就可以避免,对吧?这正是 Redmond 公司正在做的事情,它添加了一条名为减少攻击面 (ASR) 的新规则。此规则将阻止程序打开 LSASS,进而阻止它们创建内存转储。即使具有提升权限(即管理员权限)的程序试图打开该进程,它也会阻止对 LSASS 的访问。

它变得更好,根据微软的文档,这个 ASR 规则将默认启用,而与它相关的所有其他规则将保持默认状态“未配置”。

Microsoft-Defender-gets-better-at-preventing-Windows-passwords-from-being-stolenMicrosoft-Defender-gets-better-at-preventing-Windows-passwords-from-being-stolen

ASR 是一个好的解决方案吗?好吧,如果你是 Microsoft Defender,这看起来很有希望。虽然它并不完全是万无一失的,但它是什么。我们必须记住,恶意软件也在不断发展,并且年复一年地变得复杂。

另一方面,如果您在计算机上使用第三方防病毒软件,则 ASR 规则将被禁用。因此,这使得 LSASS 再次变得脆弱。一些安全研究人员已经绕过了 ASR 规则,他们利用了 Microsoft Defender 的排除路径。排除适用于所有 ASR 规则,并且由于此 LSASS 访问属于同一类别,因此黑客可以绕过限制。该报告提到,在 Windows Enterprise、Windows 10 Pro 和 Windows 11 Pro 上运行的用户将受到新 ASR 规则的保护。

也就是说,新的 ASR 规则受到了安全研究人员的欢迎,因为它使 Windows 更加安全,而且这总是受欢迎的,因为它会减少被盗密码。

相关内容

热门资讯

Windows 11 和 10... Windows 11/10 文件夹属性中缺少共享选项卡 – 已修复 1.检查共享选项卡是否可用 右键...
Radmin VPN Wind... Radmin VPN 是一款免费且用户友好的软件,旨在牢固地连接计算机以创建一个有凝聚力的虚拟专用网...
如何修复 Steam 内容文件... Steam 内容文件锁定是当您的 Steam 文件无法自行更新时出现的错误。解决此问题的最有效方法之...
在 Windows 11 中打... 什么是链路状态电源管理? 您可以在系统控制面板的电源选项中看到链接状态电源管理。它是 PCI Exp...
iPhone 屏幕上有亮绿色斑... iPhone 是市场上最稳定的智能手机之一,这主要归功于专为它们设计的 iOS 操作系统。然而,他们...
事件 ID 7034:如何通过... 点击进入:ChatGPT工具插件导航大全 服务控制管理器 (SCM) 负责管理系统上运行的服务的活动...
QQ浏览器怎么制作简历 QQ浏览器是腾讯公司开发的一款极速浏览器,支持电脑,安卓,苹果等多种终端;更快的浏览体验,更安全的浏...
Hive OS LOLMine... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...
Apple Watch Ult... 所有运行 watchOS 7 或更高版本的 Apple Watch 型号都包含一项名为“优化电池充电...
统信UOS每次开机后不直接进入... 统信UOS每次开机后不直接进入系统而是进入到recovery模式 按方向上键选择UOS 20 SP1...