Quatro novas razões pelas quais os arquivos LNK do Windows não são confiáveis

Argumentos de linha de comando ocultos

Além da falsificação de alvos, Beukema demonstrou uma técnica para ocultar instruções maliciosas de linha de comando atrás de executáveis ​​legítimos. Os arquivos LNK podem iniciar binários confiáveis ​​do Windows enquanto passam instruções controladas pelo invasor por meio de argumentos incorporados, permitindo a execução “living-off-the-land” (LOLBINs) sem apontar diretamente para malware.

Segundo o pesquisador, isso pode ser feito manipulando a entrada passada em determinados campos da seção “ExtraData” do LNK que determina metadados de destino adicionais. Habilitar o sinalizador “HasExpString” e configurar “EnvironmentVariableDataBlock” com campos “TargetANSI/TargetUnicode” preenchidos com bytes nulos produz o que ele descreveu como resultados “inesperados”.

“Primeiro, ele desativa o campo de destino, o que significa que o campo de destino se torna somente leitura e não pode ser selecionado”, disse Beukema. “Em segundo lugar, ele esconde os argumentos da linha de comando; mas quando o LNK é aberto, ele ainda os transmite.” O comportamento pode ser explorado para iniciar um componente de sistema inofensivo enquanto executa secretamente comandos arbitrários, como download de cargas ou execução de scripts.

Fonte: Computer World

Obrigado por acompanhar nossas publicações. Nosso compromisso é trazer informação com seriedade, clareza e responsabilidade, mantendo você sempre bem informado sobre os principais acontecimentos que impactam nossa cidade, região e o Brasil. Continue nos acompanhando e participe deixando sua opinião — sua voz é essencial para construirmos juntos um jornalismo mais próximo do leitor.

Ismael Martins de Souza Costa Xavier

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

The most complete solution for web publishing

Fique sempre com a gente! Nosso jornal traz informação em tempo real, com credibilidade e proximidade. Acompanhe, compartilhe e faça parte dessa história.

Agradecemos a você, leitor, por nos acompanhar e confiar em nosso trabalho. É a sua presença que nos motiva a seguir levando informação com seriedade, clareza e compromisso. Seguiremos juntos, sempre em busca da verdade e da notícia que faz diferença no seu dia a dia.

Compartilhe esta postagem:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *