我提出这个问题的前提是,用户可以做任何事情,恶意软件也可以。
我在我的系统上使用第三方防火墙来控制哪些程序能够访问互联网。然而,我注意到,作为一个有限的用户,我能够改变防火墙配置而不通过UAC提升。我注意到用户界面正在以我的用户身份运行,但是代理作为系统运行。
当我通过UI停止软件时,它似乎默认为阻塞(ping阻止),这当然是很好的行为。但是,我可以直接进入UI并禁用防火墙和其他方面,而不需要任何额外的特权。有一个选项可以将密码应用于UI,但我不确定实现有多安全(所以假设它很弱)。
如果发生恶意软件感染,如何阻止恶意软件以与用户相同的方式简单地禁用防火墙?
我想了解更多关于第三方安全产品如何实现篡改保护和密码保护,但我无法从我的搜索得到任何好的结果。任何指向正确方向的人都将不胜感激,谢谢。
发布于 2020-05-12 10:01:06
因此,在恶意软件感染的情况下,如何阻止恶意软件以与用户相同的方式简单地禁用防火墙?
没什么。
如果恶意软件被编码来做这样的事情(某些样本在某种程度上是这样的),他们绝对会这样做。
如果您是使用具有本地管理权限的帐户登录的,那么这可以解释为什么您可以在不提升的情况下进行更改。这是一个糟糕的安全实践,也是恶意软件的一个重要优势,大多数示例都知道绝对利用本地管理权限来进行更改并确保持久性。
发布于 2020-06-11 11:26:19
你是完全正确的。这至少曾经是攻击的载体。
大约在2004年,我分析了“高级”恶意软件,其中包含了安全软件窗口名称列表(以多种语言表示)和按键发送(由WM_CHAR发送)以添加异常。
后来,微软引入了“用户界面特权隔离”,它提供了针对低完整性进程的消息的保护。另外,一些安全软件试图通过各种方式来防止用户界面的编程使用,比如阻止消息,或者通过定制呈现和需要鼠标使用使其变得困难。
https://security.stackexchange.com/questions/231535
复制相似问题