Microsoft on tunnustanut Windowsin kriittisen nollapäivän haavoittuvuuden, joka vaikuttaa kaikkiin tärkeimpiin versioihin, mukaan lukien Windows 11, Windows 10, Windows 8.1 ja jopa Windows 7. Haavoittuvuus, joka tunnistetaan seurantaohjelmalla CVE-2022-30190 tai Follinan avulla hyökkääjät voivat suorittaa haittaohjelmia etänä Windowsissa käynnistämättä Windows Defenderiä tai muu tietoturvaohjelmisto. Onneksi Microsoft on jakanut virallisen kiertotavan riskin vähentämiseksi. Tässä artikkelissa olemme selostaneet vaiheet Windows 11/10 -tietokoneesi suojaamiseksi viimeisimmältä nollapäivän haavoittuvuudella.
Korjaa ”Follina” MSDT Windowsin nollapäivän haavoittuvuus (kesäkuu 2022)
Mikä on Follina MSDT Windows Zero-Day (CVE-2022-30190) -haavoittuvuus?
Ennen kuin siirrymme haavoittuvuuden korjaamiseen, ymmärrämme, mistä hyväksikäytössä on kyse. CVE-2022-30190-seurantakoodilla tunnettu nollapäivän hyväksikäyttö on linkitetty Microsoft Support Diagnostic Tooliin (MSDT). Tämän hyväksikäytön avulla hyökkääjät voivat suorittaa PowerShell-komentoja etäältä MSDT:n kautta avattaessa haitallisia Office-asiakirjoja.
”Koodin etäsuorittamisen haavoittuvuus on olemassa, kun MSDT:tä kutsutaan URL-protokollalla kutsuvasta sovelluksesta, kuten Wordista. Tätä haavoittuvuutta onnistuneesti hyödyntävä hyökkääjä voi suorittaa mielivaltaisen koodin kutsuvan sovelluksen käyttöoikeuksilla. Hyökkääjä voi sitten asentaa ohjelmia, tarkastella, muuttaa tai poistaa tietoja tai luoda uusia tilejä käyttäjän oikeuksien sallimassa yhteydessä.” selittää Microsoft.
Kuten tutkija Kevin Beaumont selittää, hyökkäys käyttää Wordin etämalliominaisuutta HTML-tiedoston hakemiseen etäverkkopalvelimelta. Se käyttää sitten ms-msdt MSProtocol URI -mallia koodin lataamiseen ja PowerShell-komentojen suorittamiseen. Sivuhuomautuksena hyväksikäyttö sai nimen ”Follina”, koska mallitiedostossa viitataan Italian Follinan suuntanumeroon 0438.
Tässä vaiheessa saatat ihmetellä, miksi Microsoftin suojattu näkymä ei estä asiakirjaa avaamasta linkkiä. No, tämä johtuu siitä, että suoritus voi tapahtua jopa suojatun näkymän ulkopuolella. Kuten tutkija John Hammond korostettu Twitterissä linkki voidaan suorittaa suoraan Explorerin esikatseluruudusta Rich Text Format (.rtf) -tiedostona.
Mukaan ArsTechnican raporttiShadow Chaser Groupin tutkijat olivat tuoneet haavoittuvuuden Microsoftin tietoon jo 12. huhtikuuta. Vaikka Microsoft vastasi viikkoa myöhemmin, yritys näyttää hylänneen sen koska he eivät voineet toistaa samaa omassa päässään. Siitä huolimatta haavoittuvuus on nyt merkitty nollapäiväksi, ja Microsoft suosittelee MSDT URL -protokollan poistamista käytöstä kiertotapana suojataksesi tietokonettasi hyväksikäytöltä.
Onko Windows-tietokoneeni alttiina Follina Exploitille?
Microsoft on tietoturvapäivitysopassivullaan luettelossa 41 Windows-versiota, jotka ovat alttiina Follina CVE-2022-30190 -haavoittuvuudelle. Se sisältää Windows 7-, Windows 8.1-, Windows 10-, Windows 11- ja jopa Windows Server -versiot. Katso alla oleva täydellinen luettelo vaikutuksen alaisista versioista:
- Windows 10 -versio 1607 32-bittisille järjestelmille
- Windows 10 -versio 1607 x64-pohjaisille järjestelmille
- Windows 10 -versio 1809 32-bittisille järjestelmille
- Windows 10 -versio 1809 ARM64-pohjaisille järjestelmille
- Windows 10 -versio 1809 x64-pohjaisille järjestelmille
- Windows 10 -versio 20H2 32-bittisille järjestelmille
- Windows 10 -versio 20H2 ARM64-pohjaisille järjestelmille
- Windows 10 -versio 20H2 x64-pohjaisille järjestelmille
- Windows 10 -versio 21H1 32-bittisille järjestelmille
- Windows 10 -versio 21H1 ARM64-pohjaisille järjestelmille
- Windows 10 -versio 21H1 x64-pohjaisille järjestelmille
- Windows 10 -versio 21H2 32-bittisille järjestelmille
- Windows 10 -versio 21H2 ARM64-pohjaisille järjestelmille
- Windows 10 -versio 21H2 x64-pohjaisille järjestelmille
- Windows 10 32-bittisille järjestelmille
- Windows 10 x64-pohjaisille järjestelmille
- Windows 11 ARM64-pohjaisille järjestelmille
- Windows 11 x64-pohjaisille järjestelmille
- Windows 7 32-bittisille järjestelmille Service Pack 1
- Windows 7 x64-pohjaisille järjestelmille Service Pack 1
- Windows 8.1 32-bittisille järjestelmille
- Windows 8.1 x64-pohjaisille järjestelmille
- Windows RT 8.1
- Windows Server 2008 R2 x64-pohjaisille järjestelmille Service Pack 1
- Windows Server 2008 R2 x64-pohjaisille järjestelmille Service Pack 1 (Server Core -asennus)
- Windows Server 2008 32-bittisille järjestelmille Service Pack 2
- Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core -asennus)
- Windows Server 2008 x64-pohjaisille järjestelmille Service Pack 2
- Windows Server 2008 x64-pohjaisille järjestelmille Service Pack 2 (Server Core -asennus)
- Windows Server 2012
- Windows Server 2012 (Server Core -asennus)
- Windows Server 2012 R2
- Windows Server 2012 R2 (Server Core -asennus)
- Windows Server 2016
- Windows Server 2016 (Server Core -asennus)
- Windows Server 2019
- Windows Server 2019 (Server Core -asennus)
- Windows Server 2022
- Windows Server 2022 (Server Core -asennus)
- Windows Server 2022 Azure Edition Core Hotpatch
- Windows Server, versio 20H2 (palvelinydinasennus)
Poista MSDT URL Protocol käytöstä suojataksesi Windowsia Follina-haavoittuvuudelta
1. Paina näppäimistön Win-näppäintä ja kirjoita ”Cmd” tai ”Komentokehote”. Kun tulos tulee näkyviin, valitse ”Suorita järjestelmänvalvojana” avataksesi korotetun komentokehote-ikkunan.
2. Ennen kuin muutat rekisteriä, käytä alla olevaa komentoa varmuuskopiointiin. Tällä tavalla voit palauttaa protokollan, kun Microsoft julkaisee virallisen korjaustiedoston. Tässä tiedostopolku viittaa sijaintiin, johon haluat tallentaa .reg-varmuuskopiotiedoston.
reg export HKEY_CLASSES_ROOT\ms-msdt <file_path.reg>

3. Voit nyt suorittaa seuraavan komennon poistaaksesi MSDT URL-protokollan käytöstä. Jos onnistut, näet komentokehoteikkunassa tekstin ”Toiminto suoritettu onnistuneesti”.
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

4. Jos haluat palauttaa protokollan myöhemmin, sinun on käytettävä toisessa vaiheessa tekemääsi rekisterin varmuuskopiota. Suorita alla oleva komento ja pääset taas käyttämään MSDT URL -protokollaa.
reg import <file_path.reg>

Suojaa Windows-tietokoneesi MSDT Windowsin nollapäivän haavoittuvuudesta
Joten nämä ovat vaiheet, jotka sinun on noudatettava poistaaksesi MSDT URL-protokollan Windows-tietokoneeltasi Follinan hyväksikäytön estämiseksi. Kunnes Microsoft julkaisee virallisen tietoturvakorjauksen kaikille Windows-versioille, voit käyttää tätä kätevää kiertotapaa pysyäksesi suojassa CVE-2022-30190 Windows Follina MSDT nollapäivän haavoittuvuudella. Kun puhut tietokoneesi suojaamisesta haittaohjelmia vastaan, voit myös harkita erityisten haittaohjelmien poistotyökalujen tai virustentorjuntaohjelmistojen asentamista suojassa muilta viruksilta.
Tue työtämme ❤️
Jos pidit tästä artikkelista, harkitse tipin antamista, jotta voimme jatkaa laadukkaan sisällön julkaisemista.




















