当前位置: 首页 > news >正文

Windows 新型零日漏洞:远程攻击可窃取 NTLM 凭证,非官方补丁已上线

图片

近日,安全研究人员披露了一个新型 Windows 零日漏洞,影响从Windows 7和Server 2008 R2到最新Windows 11 v24H2及Server 2025的所有Windows操作系统版本。攻击者只需诱使用户在Windows资源管理器中查看恶意文件,即可利用该零日漏洞窃取NTLM(NT LAN Manager)身份验证凭证。

漏洞触发场景包括:打开共享文件夹、插入包含恶意文件的USB驱动器,甚至仅浏览曾从攻击者网站下载过此类文件的"下载"文件夹。

NTLM漏洞已被实际利用

新发现的漏洞与此前已修复的URL文件漏洞(CVE-2025-21377)具有相似的攻击场景,但其底层技术原理存在差异且此前未被公开披露。安全研究人员在微软发布官方补丁前暂未公开具体利用细节,但确认该漏洞确实能通过恶意文件交互实现凭证窃取。

虽然未被归类为"高危",但该NTLM凭证窃取漏洞仍具严重威胁,特别是在攻击者已获得网络访问权限或可针对Exchange等对外服务器的环境中。安全情报证实,此类漏洞已在真实攻击中被活跃利用。

微补丁临时防护方案

研究团队已根据责任披露原则向微软报告该漏洞。在等待官方修复期间,他们通过0patch平台发布了临时微补丁方案。这些微补丁将保持免费提供,直至微软推出永久解决方案。

这是该研究团队近期发现的第四个零日漏洞,前三个分别为:

  • Windows主题文件漏洞(已修复,编号CVE-2025-21308)

  • Server 2012上的"网络标记"漏洞(仍未修复)

  • URL文件NTLM哈希泄露漏洞(已修复,编号CVE-2025-21377)

此外,2024年1月报告的"EventLogCrasher"漏洞(允许攻击者禁用域内计算机的Windows事件日志记录功能)目前仍未获微软修复。

支持系统版本清单

临时安全补丁支持包括以下版本的Windows系统:

旧版Windows:

  • Windows 11 v21H2及更早的Windows 10版本(v21H2/v21H1/v20H2等)

  • 不同扩展安全更新(ESU)状态的Windows 7

  • 多种ESU配置的Windows Server 2012/2012 R2/2008 R2

当前支持版本:

  • Windows 11(v24H2/v23H2/v22H2)

  • Windows 10 v22H2

  • Windows Server 2025/2022/2019/2016

  • 启用ESU 2的Windows Server 2012/2012 R2

已安装0patch Agent的PRO或企业账户受影响系统将自动接收微补丁。新用户需在0patch Central创建免费账户,启用试用并安装注册0patch Agent。整个过程无需系统重启,补丁将自动部署,在等待微软官方修复期间提供即时防护。

相关文章:

  • 【java笔记】泛型、包装类、自动装箱拆箱与缓存机制
  • 运维工程师学习知识总结
  • 生物化学笔记:医学免疫学原理07 补体系统+补体系统的激活+补体激活的调节+补体的生物学功能+补体与临床疾病
  • 【Linux网络-poll与epoll】epollserver设计(两个版本 Reactor)+epoll理论补充(LT ET)
  • DINOv2: Learning Robust Visual Features without Supervision
  • 1.第二阶段x64游戏实战-x86和x64的区别
  • 批量将 PDF 转换为 Word/PPT/Txt/Jpg图片等其它格式
  • Wireshark学习
  • 批量将多个彩色的 PDF 转换为黑白色
  • 2025年公路水运安全员 C 证考试内容及练习题
  • JS 防抖与节流
  • xr-frame 用cube代替线段实现两点间的连线
  • SQL Server中账号权限
  • std::string不是直接的 DATETIME类型,因此在插入数据库时,通常可以直接将这个字符串传递给数据库,它会自动将其转换为 DATETIME类型
  • 自动化浏览器的测试框架playwright 支持多种浏览器Chromium、Firefox 和 WebKit
  • OpenManus和OWL如何选?
  • 刷题记录(LeetCode 994.腐烂的橘子)
  • 使用ProcessBuilder执行FFmpeg命令,进程一直处于阻塞状态,一直没有返回执行结果
  • Pytorch学习笔记(十二)Learning PyTorch - NLP from Scratch
  • Springboot读取nacos配置
  • 影视公司网站设计/seo网站系统
  • 抓取工具把对手网站的长尾词/百度一下官方网页
  • 忻州网站建设公司/售卖链接
  • 建设银行住房贷款网站/百家号自媒体平台注册
  • 网站集约化建设 技术/网络关键词优化方法
  • 和县网站建设/网上打广告有哪些软件