千家信息网

微软 Defender、Avast、AVG 被曝出漏洞,诱导 Windows 永久删除用户文件

发表于:2025-02-21 作者:千家信息网编辑
千家信息网最后更新 2025年02月21日,CTOnews.com 12 月 12 日消息,SafeBreach 安全研究员 Yair 最近发布了一个概念验证程序 (POC),展示了如何诱使安全防护软件擦除或永久删除您 PC 上的无害文件。据介
千家信息网最后更新 2025年02月21日微软 Defender、Avast、AVG 被曝出漏洞,诱导 Windows 永久删除用户文件

CTOnews.com 12 月 12 日消息,SafeBreach 安全研究员 Yair 最近发布了一个概念验证程序 (POC),展示了如何诱使安全防护软件擦除或永久删除您 PC 上的无害文件。

据介绍,POC 被称为"合气道",也就是同名武术中的精要所在 --"以柔克刚""借劲使力",用对手的攻击手段击败对手。

目前微软已经承认 Defender 中存在漏洞并且宣布已修补。

不过其他几大杀软,如 Avast、AVG 和 TrendMicro 等也被证实会受到此漏洞的影响,而 McAfee 和 BitDefender 等产品则不受影响。

Yair 解释称,POC 基于一种的检查时间到使用时间 (TOCTOU) 的漏洞。

当杀软检测到这种文件时会将其确定为恶意文件,然后将其删除。使用 TOCTOU 的 POC 可以在杀软检测到恶意软件后导入备用路径,然后致使电脑删除你的合法文件而不仅是恶意文件,甚至 Windows 系统文件。

下面简要描述了这些步骤:

C:\temp\Windows\System32\drivers\ndis.sys 中创建带有恶意文件的特殊路径

固定其路径并强制 EDR 或 AV 将删除操作推迟到下一次重启之后

删除 C:\temp 目录

创建连接 C:\temp → C:\

重启

有趣的是,对于 Defender 和 Defender for Endpoint,Yair 注意到 Defender 没有删除文件而是直接删除了文件夹。CTOnews.com了解到,微软已为此漏洞分配了 ID" CVE-2022-37971 "的编号,并已在最新的 Microsoft Malware Protection Engine 版本 1.1.19700.2 中修复。

同时,TrendMicro、Avast 和 AVG 也发布了各自产品的补丁:

TrendMicro Apex One:修补程序 23573 和 Patch_b11136

Avast 和 AVG 杀毒软件:22.10

文件 漏洞 恶意 路径 软件 微软 安全 产品 对手 时间 程序 修补 影响 检测 永久 合法 有趣 特殊 以柔克刚 为此 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 c 数据控件连接数据库表视图 计算机驱动软件开发 成华区绒霜网络技术工作室 svn服务器搭建 mac 互联网科技大会武汉 饥荒本地区服务器无法搜索 数据库安全加密方法 网络安全课扫黄打非视频 做软件开发能够一直做到老吗 java数据库备份还原 新神魔大陆服务器分类 党校网络安全宣传周活动简报 金山区品牌软件开发服务电话 打印机代理服务器445怎么解决 广西手机软件开发工具 要求软件开发严格按照需求 瀛哲法商(上海)互联网科技 盛京软件开发 大学生 网络安全案例 网络安全和云计算有什么意思 数据库原理与应用课后习题 建筑工程和计算机网络技术 人为因素引起的网络安全 查询数据库访问者ip 大专选计算机网络技术怎么样 网络安全的相关技术有哪些 成都农商行网络安全态势 莱芜网络安全活动 数据库表主键 外键关联 软件开发和运营商
0