Windows Filutforskerens forhåndsvisninger er sårbare over for NTLM hash-lækage - Sådan forbliver du sikker - Gør tech nemmere

Indeks
  1. Hvordan Forhåndsvisninger i Stifinder er Sårbare
  2. Hvordan Du Holdes Sikker Mod NTLM Hash Lækage Gennem Stifinderens Forhåndsvisninger
  3. Aktivere Forhåndsvisninger for Pålidelige Filer

Forhåndsvisningspanelet i Windows Stifinder kan afsløre NTLM-hash adgangskoder. Følg vores sikkerhedsguide for at beskytte dig mod potentielle trusler og lækager.

Forhåndsvisningspanelet i Windows Stifinder kan misbruges til at afsløre NTLM-passwordhashes, som angribere kan genbruge eller forsøge at knække offline. Microsoft har endda deaktiveret forhåndsvisninger for downloadede filer i den seneste Windows-opdatering. Følg guiden nedenfor for at holde dig sikker mod NTLM-hash lækage gennem Stifinderens forhåndsvisninger.

Hvordan Forhåndsvisninger i Stifinder er Sårbare

NT LAN Manager (NTLM) er et autentifikationsprotokol fra Microsoft til Windows-konti og -tjenester. På grund af sikkerhedssvagheder er det blevet i vid udstrækning erstattet af Kerberos, men det er stadig tilgængeligt for bagudkompatibilitet og kan misbruges under de rette forhold.

Forhåndsvisninger i Stifinder kan udnyttes til at udføre NTLM-forespørgsler, der kan afsløre din lokale konto eller domæne-login-password (i hashes). Under forhåndsvisningen kan filer med instruktioner til at udføre NTLM-forespørgsler automatisk behandles af Windows for at sende den hash'ede adgangskode til en ondsindet server. De ondsindede aktører kan derefter enten forsøge at brute force adgangskoden offline eller udføre et pass-the-hash-angreb.

I følge Microsoft er disse typer af angreb i aktion lige nu, hvilket er grunden til, at Windows i den seneste opdatering er stoppet med at vise forhåndsvisninger af filer mærket med Mark of the Web (MoTW) (internettets filer).

Hvordan Du Holdes Sikker Mod NTLM Hash Lækage Gennem Stifinderens Forhåndsvisninger

Det er vigtigt at tage forholdsregler, når du forhåndsviser filer downloadet fra internettet, da Microsoft Defender ikke kan opdage NTLM-forespørgsler blot ved at scanne filer. Her er nogle skridt, du kan tage for at forblive sikker mod sådanne angreb:

  • Opdater til den Nyeste Windows-version: I sikkerhedsopdateringen den 14. oktober deaktiverede Windows filforhåndsvisninger for filer markeret med MoTW. I Windows 11 skal du gå til IndstillingerWindows Update og sikre, at de nyeste opdateringer er installeret.
  • Udfør en Online Fil Adfærd Analyser: En antivirus-scanning vil ikke være effektiv til at opdage ondsindede NTLM-forespørgsler. Hvis du er i tvivl, skal du scanne filen med et adfærdsanalyseværktøj, der kører filen i en sandbox og sporer adfærden. Både Joe Sandbox og MetaDefender kan åbne en fil i en sandbox for at spore adfærden.
  • Beskyt NTLM-legitimationsoplysninger: Du kan tage proaktive skridt for at minimere succesen af en NTLM-lækage. Følg metoderne i denne guide for at beskytte Windows NTLM-legitimationsoplysninger mod trusler.
  • Overvåg Fil Adfærd i en Virtuel Maskine: Du kan oprette en virtuel maskine for at teste filadfærden og sikre, at den ikke sender nogen netværksanmodninger under forhåndsvisningen. Du kan bruge Hyper-V i Windows eller en tredjeparts virtuel maskine-app til at oprette en virtuel maskine, og derefter overvåge internetbrug under forhåndsvisningen af filen.
  • Deaktiver Filforhåndsvisning Systembredt: For at eliminere muligheden for NTML-hashlækage via filforhåndsvisning kan du simpelthen deaktivere forhåndsvisningshåndterere helt. I Stifinder skal du vælge Indstillinger fra Se Flere-menuen øverst. Gå til Vis fanen og fjern markeringen i Vis forhåndsvisningshåndterere i forhåndsvisningspanelet.

Aktivere Forhåndsvisninger for Pålidelige Filer

Hvis du har bekræftet, at den downloadede fil er sikker, og du ønsker at forhåndsvise den efter den seneste Windows-opdatering, skal du først fjerne blokeringen, før du kan forhåndsvise den. Her er hvordan:

Højreklik på filen og vælg Egenskaber. Under Generelt-fanen, markér Fjern blokering-afkrydsningsfeltet i Sikkerhed-afsnittet og bekræft ændringerne. Du vil være i stand til at forhåndsvise filen bagefter.

Dog er denne metode kun gennemførlig, når du fjerner blokeringen for individuelle filer. Hvis du har mange filer, der skal fjernes blokering for, skal du i stedet bruge en PowerShell-kommando. Sørg for, at alle de filer, du vil fjerne blokeringen for, er i den samme mappe. I den mappe skal du holde Shift-tasten nede, højreklikke i et tomt område og vælge Åbn PowerShell-vindue her.

I PowerShell skal du køre følgende kommando:

Get-ChildItem -File | Unblock-File

Dette vil fjerne blokeringen for alle filerne i mappen, og du vil kunne forhåndsvise dem.

Det kan være virkelig frustrerende ikke at kunne forhåndsvise filer som standard.

men det er nødvendigt for sikkerheden, indtil NTLM er helt udskiftet i fremtidige Windows-versioner. Du bør også sikre dig, at du bruger unikke og stærke adgangskoder for at minimere påvirkningen af et NTLM hash lækage.

Skriv et svar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *

Go up