Куда я попал?
SECURITM это система для корпоративных служб информационной безопасности,
которая автоматизирует ключевые процессы управления:
контроль соответствия требованиям, управление рисками, учет активов, планирование работ,
задачи, технические уязвимости, опросы и т.д.
SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом в рамках сообщества служб безопасности.
SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом в рамках сообщества служб безопасности.
Злоумышленники могут использовать функции Winlogon для выполнения библиотек DLL и/или исполняемых файлов при входе пользователя в систему для закрепления в инфраструктуре.
Следующие записи реестра используются для управления дополнительными вспомогательными программами и функциональными возможностями, поддерживающими Winlogon:
Следующие записи реестра используются для управления дополнительными вспомогательными программами и функциональными возможностями, поддерживающими Winlogon:
HKLM\Software[\\Wow6432Node\\]\Microsoft\Windows NT\CurrentVersion\Winlogon\
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\
Модификации этих разделов реестра могут привести к тому, что Winlogon загрузит и выполнит вредоносные библиотеки DLL и/или исполняемые файлы.
Техники ATT@CK:
T1547.004
Boot or Logon Autostart Execution:
Winlogon Helper DLL
Adversaries may abuse features of Winlogon to execute DLLs and/or executables when a user logs in. Winlogon.exe is a Windows com...
Связанные риски
Риск | Угроза | Уязвимость | Тип актива | Связи | |
---|---|---|---|---|---|
Закрепление злоумышленника в ОС
из-за
возможности подмены библиотек Winlogon
в ОС Windows
Повышение привилегий
НСД
|
Закрепление злоумышленника в ОС
Повышение привилегий
НСД
|
Возможность подмены библиотек Winlogon |