Windows Filutforskaren Förhandsvisningar Är Sårbara För NTLM Hash Utläckage - Så Här Håller Du Dig Säker - Gör Tekniken Lättare

Skydda dig mot NTLM-hashläckage i Windows Filhanterare genom att inaktivera filförhandsvisningar och följa viktiga säkerhetsåtgärder för att hantera nedladdade filer.
Förhandsvisningsfönstret i Windows Filhanterare kan utnyttjas för att avslöja NTLM-lösenordshashar, som angripare kan återanvända eller försöka knäcka offline. Microsoft har till och med inaktiverat förhandsvisningar för nedladdade filer i den senaste Windows-uppdateringen. Följ guiden nedan för att skydda dig mot NTLM-hashläckage genom förhandsvisningar i Filhanteraren.
Hur Filhanterare Förhandsvisningar är Utsatta
NT LAN Manager (NTLM) är ett autentiseringsprotokoll från Microsoft för Windows-konton och tjänster. På grund av säkerhetsbrister har det i stor utsträckning ersatts av Kerberos, men det är fortfarande tillgängligt för bakåtkompatibilitet och kan utnyttjas under rätta förhållanden.
Förhandsvisningar i Filhanteraren kan exploateras för att utföra NTLM-förfrågningar som kan avslöja ditt lokala konto eller domänanslutningslösenord (i hash) för utnyttjande. Under förhandsvisningen kan filer med instruktioner för att utföra NTLM-förfrågningar automatiskt bearbetas av Windows för att skicka det hashade lösenordet till en skadlig server. Den onda aktören kan då antingen försöka knäcka lösenordet offline eller försöka utföra en pass-the-hash-attack.
Enligt Microsoft är dessa typer av attacker aktiva just nu, vilket är varför Windows i den senaste uppdateringen har slutat visa förhandsvisningar av filer märkta med Mark of the Web (MoTW) (internetfiler).
Hur du Håller Dig Säker från NTLM Hashläckage Genom Filhanterare Förhandsvisningar
Det är viktigt att vidta försiktighetsåtgärder när du förhandsvisar filer nedladdade från internet, eftersom Microsoft Defender inte kan upptäcka NTLM-förfrågningar bara genom att skanna filer. Nedan följer några steg du kan ta för att skydda dig mot sådana attacker:
- Uppdatera till den Senaste Windows-versionen: i säkerhetsuppdateringen den 14 oktober inaktiverade Windows filförhandsvisningar för filer märkta med MoTW. I Windows 11, gå till Inställningar → Windows Update och se till att de senaste uppdateringarna är installerade.
- Gör en Online Filsbeteendeanalys: en antivirusgenomsökning kommer inte att vara effektiv för att upptäcka skadliga NTLM-förfrågningar. Om du är osäker bör du skanna filen med ett beteendeanalysverktyg som kör filen i en sandlåda och spårar beteendet. Både Joe Sandbox och MetaDefender kan öppna en fil i en sandlåda för att spåra beteendet.
- Skydda NTLM-uppgifter: du kan vidta proaktiva åtgärder för att minimera framgången för en NTLM-läckage. Följ metoderna i denna guide för att skydda Windows NTLM-uppgifter från hot.
- Spåra Filsbeteende i en Virtuell Maskin: du kan skapa en virtuell maskin för att testa filbeteendet i den för att säkerställa att det inte skickar några nätverksförfrågningar under förhandsvisning. Du kan antingen använda Hyper-V i Windows eller en tredjeparts virtuell maskin-app för att skapa en virtuell maskin och sedan spåra internetanvändning när du förhandsvisar filen.
- Inaktivera Filhanterare Förhandsvisning Systemomfattande: för att eliminera möjligheten till NTML-hashläckage via filförhandsvisning kan du helt enkelt inaktivera förhandsvisningshanterare. I Filhanteraren, välj Alternativ från Visa Mer-menyn högst upp. Här, gå till fliken Visa och avmarkera Visa förhandsvisningshanterare i förhandsvisningsfönstret.
Aktivera Förhandsvisningar för Bekräftade Filer
Om du har bekräftat att den nedladdade filen är säker och vill förhandsvisa den efter den senaste Windows-uppdateringen, måste du avblockera den först innan du förhandsvisar. Här är hur:
Högerklicka på filen och välj Egenskaper. Under fliken Allmänt, markera Avblockera checkboxen i Säkerhet-avsnittet och bekräfta ändringarna. Du kommer att kunna förhandsvisa filen efter detta.
Men den här metoden är endast genomförbar när man avblockerar individuella filer. Om du har många filer att avblockera, måste du använda en PowerShell-kommand istället. Se till att alla filer du vill avblockera är i samma mapp. I den mappen, håll ner Shift-tangenten, högerklicka i tomt utrymme och välj Öppna PowerShell-fönster här.
I PowerShell, kör följande kommando:
Get-ChildItem -File | Unblock-FileDetta kommer att avblockera alla filer i mappen, och du kommer att kunna förhandsvisa dem.
Att inte kunna förhandsvisa filer som standard kan verkligen vara frustrerande.
men det är nödvändigt för säkerheten tills NTLM är fullt utbytt i framtida Windows-versioner. Du bör också se till att du använder unika och starka lösenord för att minimera effekten av en NTLM hash-läckage.
Nu när du har läst klart Windows Filutforskaren Förhandsvisningar Är Sårbara För NTLM Hash Utläckage - Så Här Håller Du Dig Säker - Gör Tekniken Lättare, inbjuder vi dig att utforska kategorin Windows ytterligare. Där hittar du fler intressanta artiklar som kommer att utöka dina kunskaper och hålla dig informerad. Sluta inte läsa och upptäcka mer!

Lämna ett svar