Chiêu 'Hồ Sơ Bắt Buộc' Cắm Mã Độc Vào Windows Khiến EDR Mù Tịt — Và Dân Bảo Mật Choảng Nhau Vì Nó

Chiêu 'Hồ Sơ Bắt Buộc' Cắm Mã Độc Vào Windows Khiến EDR Mù Tịt — Và Dân Bảo Mật Choảng Nhau Vì Nó · Avonetics
Hario V60 Pour Over Coffee Starter
Hario Starter Kit: Everything you need for a professional pour over cup of coffee at home or work—Just add coffee and water! The perfect starter setup for yourself, or a gift. Grea…
See it →
Ba giờ sáng, một chuyên gia red team ngồi trước màn hình và nhận ra mình vừa tìm được chỗ trú ẩn hoàn hảo — ngay giữa lòng Windows, nơi các hệ thống phát hiện xâm nhập đắt tiền nhất gần như không nhìn thấy.
Vũ khí không phải một lỗ hổng zero-day bóng bẩy. Nó là một tính năng cũ đến mức nhiều người quên mất: Mandatory User Profile, hay hồ sơ người dùng bắt buộc.
Read nextChưa tới 30 chữ trong một email khiến cả nước Anh nổi giận — và chiêu trò đó vẫn sống khoẻ
Cơ chế đơn giản đến rợn người. Mỗi lần một tài khoản đăng nhập, Windows nạp hồ sơ của người đó. Kẻ tấn công biến hồ sơ ấy thành 'bắt buộc' — chỉ đọc, đổi tập tin NTUSER.DAT quen thuộc thành NTUSER.MAN — rồi nhét vào đó đoạn mã muốn chạy.
Kết quả: cứ mỗi lần có người đăng nhập, mã độc lại thức dậy. Máy khởi động lại vẫn không sao. Quản trị viên xóa những Run key quen thuộc trong registry cũng vô ích, vì mã không nằm ở chỗ ai cũng soi đầu tiên.
Đáng sợ nhất là với công cụ EDR, mọi thứ trông y hệt việc Windows đang tử tế nạp một hồ sơ hợp lệ. Không cảnh báo. Không cờ đỏ. Không một tiếng động.
Khi câu chuyện lan ra, cộng đồng bảo mật lập tức tách làm hai phe.
Phe thứ nhất, đông đảo hơn, xem đây là nghiên cứu thực sự đáng giá. 'Đây chính là điểm mù mà đội phòng thủ cần biết; giả vờ nó không tồn tại mới là nguy hiểm', một người nói.
Một người khác lập luận rằng giá trị của kỹ thuật không nằm ở khâu chiếm quyền ban đầu, mà ở khâu ẩn mình và bám trụ lâu dài — và núp sau một cơ chế hợp lệ của hệ điều hành khiến việc bám trụ đó cực kỳ khó bị bóc.
'Kẻ tấn công thật sẽ dùng đúng những trò cũ bị lãng quên thế này, chứ không phải zero-day lên báo', một bình luận viết. 'Ai không săn tìm NTUSER.MAN bất thường là đang để hé cửa.'
Nhưng phe đối lập phản pháo sắc lẹm. Lập luận mạnh nhất của họ: muốn đặt một hồ sơ bắt buộc, bạn đã phải có sẵn quyền quản trị — mà đã có quyền admin thì trận đấu coi như xong từ lâu.
COLORCHARM Demi Permanent Hair Color
COLORCHARM Demi Permanent Hair Color - Gloss, Refresh & Tone - 2 Fl Oz | Shea Butter | Free of ammonia, gluten, parabens, and animal-derived ingredients. : Beauty & Personal Care
See it →
'Có admin rồi thì còn khoe cái gì nữa?', một người mỉa mai, gọi đây là bình cũ rượu cũ được dán nhãn kêu to.
Một người khác nhấn mạnh rằng mọi thay đổi hồ sơ và mọi lần đăng nhập đều để lại nhật ký. 'Bật giám sát sự kiện logon và toàn vẹn tập tin là bắt được ngay. Gọi nó là tàng hình là phóng đại.'
Và cú chốt hạ của phe này: công bố các chiêu hậu khai thác kiểu này chẳng giúp phòng thủ được bao nhiêu, mà chỉ trao thêm kịch bản sẵn cho kẻ xấu.
Phe ủng hộ đáp lại rằng đó chính là lý do phải nói ra: rất nhiều đội phòng thủ hiện chưa hề giám sát cơ chế này, và im lặng chỉ có lợi cho kẻ tấn công đã âm thầm biết đến nó.
Giữa hai làn đạn là một sự thật khó chịu mà cả hai bên đều ngầm thừa nhận: các công cụ đắt tiền dạy ta tin rằng chúng thấy mọi thứ, trong khi những góc khuất hợp lệ nhất của hệ điều hành lại là nơi dễ bị lợi dụng nhất.
Câu hỏi treo lơ lửng: 'Hồ sơ người dùng bắt buộc' là một điểm mù có thật đáng để phòng thủ, hay chỉ là trò hậu khai thác bị thổi phồng khi kẻ tấn công đã nắm quyền quản trị?
Hai host của Cháy Mạch chia phe, xắn tay và mổ xẻ tận cùng câu chuyện này trong tập podcast mới nhất.