O protocolo Microsoft CTF pode fazer com que seus aplicativos do Windows sejam sequestrados [Partition Magic]

Resumo :

CTF

Este artigo relata a vulnerabilidade relacionada ao protocolo CTF, um protocolo da Microsoft usado por todas as versões do sistema operacional Windows desde o Windows XP. Confira esta postagem de MiniTool para ver como a vulnerabilidade afeta a segurança do seu computador.





Navegação rápida :

CTF é um protocolo Windows não documentado envolvido com o Microsoft Estrutura de serviços de texto . Apesar de ser usado por todas as versões do sistema operacional Windows desde o Windows XP, é inseguro e pode ser explorado facilmente.

Recentemente, um conhecido pesquisador de segurança, Tavis Ormandy, encontrou uma vulnerabilidade no protocolo Microsoft CTF, permitindo que hackers sequestrassem qualquer aplicativo do Windows e até obtivessem direitos de administrador.

De acordo com Tavis Ormandy, pesquisador de segurança da equipe de segurança de elite Project Zero do Google, e a pessoa que encontrou o protocolo de buggy, hackers ou malware que já tem uma base no computador do usuário pode usar o protocolo para assumir qualquer aplicativo, altamente privilegiado aplicativo, ou mesmo todo o sistema operacional.



é antivírus necessário miniatura O antivírus é necessário para o Windows 10/8/7? Obtenha a resposta agora!

O antivírus é necessário para o Windows 10/8/7 para manter seu PC seguro? Leia este post para obter a resposta, e você também pode conhecer algumas maneiras de prevenir malware.

consulte Mais informação

O que é CTF

O que CTF realmente significa é desconhecido. Mesmo para pesquisadores de segurança conhecidos, como Ormandy, eles não conseguem encontrar seu significado em toda a documentação da Microsoft.

Todos eles puderam descobrir que o CTF faz parte do Windows Text Services Framework (TSF), uma estrutura COM e API no Windows XP e sistemas operacionais Windows posteriores que suportam entrada e processamento de texto avançado, ou seja, o sistema que gerencia o texto mostrado dentro dos aplicativos Windows e Windows.



Quando os usuários iniciam um aplicativo, o Windows também inicia um cliente CTF para esse aplicativo. Em seguida, o cliente CTF recebeu instruções de um servidor CTF em termos do idioma do sistema operacional e dos métodos de entrada do teclado.

Se o método de entrada do sistema operacional mudar de um idioma para outro, os servidores CTF notificarão todos os clientes CTF, portanto, o idioma em cada aplicativo do Windows será alterado de acordo. E é uma mudança em tempo real.

O Impacto da Vulnerabilidade no Protocolo CTF

De acordo com o notável pesquisador de segurança Ormandy, ele descobriu que a comunicação entre os clientes CTF e os servidores CTF não está devidamente autenticada ou protegida.



Ele alegou que qualquer aplicativo, qualquer usuário - mesmo processos em sandbox - pode se conectar a qualquer sessão CTF. Os clientes devem relatar seu ID de thread, ID de processo e HWND, mas não há autenticação envolvida. E você pode simplesmente inventar uma mentira.

E dessa forma, você pode se conectar à sessão ativa de outro usuário e assumir qualquer aplicativo. Você também pode esperar que um Administrador faça login e comprometa sua sessão.

Se a sessão CTF do aplicativo foi sequestrada com sucesso, o invasor pode enviar comandos para esse aplicativo, comportando-se como o servidor - normalmente o sistema operacional Windows.



E as consequências são que o invasor pode roubar dados de outros aplicativos e também pode emitir algum comando em nome desses aplicativos.

Se o aplicativo atacado tiver privilégios altos, é ainda pior. O invasor pode até ter controle total sobre o computador da vítima.

Ormanly também gravou uma demo para provar isso. No vídeo, ele sequestrou a sessão CTF da tela de login do Windows, provando que tudo é hackeável no Windows devido ao CTF.

A ferramenta de hackers CTF está disponível online

Recentemente, Ormandy publicou uma postagem no blog para explicar melhor a vulnerabilidade do CTF. Além disso, ele também lançou uma ferramenta no GitHub para ajudar outros usuários a testar o protocolo para outros problemas.

A vulnerabilidade pode não permitir que hackers invadam computadores, mas permite que eles obtenham privilégios de administrador em sistemas Windows infectados de uma maneira muito simples, o que é um grande problema.

Diz-se que a Microsoft corrigiu o bug que Ormandy relatou este mês. A vulnerabilidade e as correções do protocolo CTF são rastreadas conforme CVE-2019-1162 . No entanto, devido às vulnerabilidades profundamente enraizadas no protocolo e seu design, resta saber se os patches lançados pela Microsoft são suficientes.