Bien que les fichiers de thème de Windows 10/11 ne soient désormais qu'une simple collection de fonds d'écran, Microsoft prend toujours en charge cette fonctionnalité et permet aux utilisateurs de créer, télécharger et installer de tels thèmes via le format .theme. Le chercheur a découvert une vulnérabilité dans le fichier de thème. La vulnérabilité a maintenant été corrigée, le chercheur a donc publié les détails de la vulnérabilité et le PoC pour que ses collègues puissent les étudier (remarque : la vulnérabilité d'origine provenait des chercheurs d'Akamai).

Le numéro de cette vulnérabilité est CVE-2024-21320. La cause de la vulnérabilité est que l'Explorateur Windows préchargera la vignette du fichier de thème et se connectera automatiquement au chemin UNC distant spécifié par le pirate informatique.

Comment utiliser cette vulnérabilité pour lancer une attaque :

Selon la description des chercheurs, le problème principal est que les fichiers de thème Windows prennent en charge certains paramètres, tels que BrandImage, Wallpaper, VisualStyle, etc., qui ont pour fonction de se connecter au réseau.

Lorsqu'un attaquant crée un fichier de thème spécifique et modifie ces paramètres pour pointer vers une adresse malveillante, une fois que l'utilisateur a téléchargé le fichier de thème, l'Explorateur Windows préchargera automatiquement la vignette du fichier de thème et, ce faisant, se connectera automatiquement au chemin UNC distant spécifié par l'attaquant.

Dans ce cas, l'utilisateur n'a pas besoin d'ouvrir le fichier de thème, l'ordinateur se connectera sans le savoir via le protocole SMB et transférera les informations d'identification NTLM.

Les informations d’identification NTLM sont essentielles :

Bien qu'il n'existe actuellement aucune preuve que des attaquants pourraient exploiter cette vulnérabilité pour charger d'autres logiciels malveillants, les informations d'identification NTLM constituent un problème critique.

Par exemple, les attaquants peuvent utiliser des hachages NTLM volés pour usurper l'identité de leurs victimes en ligne, permettant ainsi aux pirates d'accéder sans autorisation à des systèmes et ressources sensibles.

Vous pouvez également utiliser un logiciel de craquage de mot de passe pour effectuer un craquage par force brute en utilisant le hachage NTLM comme point de départ pour obtenir le mot de passe en texte brut, ce qui peut provoquer davantage d'attaques.

Bien sûr, il est difficile d’utiliser les hachages NTLM pour attaquer. Il n’existe actuellement aucune preuve que cette vulnérabilité ait été exploitée par des pirates. Le score CVSS de cette vulnérabilité est de 6,5.

Comment Microsoft a atténué l’attaque :

Dans la mise à jour cumulative de janvier 2024, Microsoft a introduit la vérification des chemins pour vérifier UNC et choisit d'autoriser ou non l'utilisation des chemins UNC conformément aux politiques système. Dans le même temps, Microsoft a également introduit une nouvelle clé de registre DisableThumbnailOnNetworkFolder pour désactiver les vignettes réseau afin de réduire les risques.

Cependant, selon l'enquête d'Akamai, la simple visualisation d'un fichier de thème spécialement conçu suffit à déclencher la vulnérabilité. Le plan d'atténuation de Microsoft n'est donc pas suffisant.

À cette fin, les entreprises devraient renforcer les mesures préventives :

Contrôle de politique NTLM : les utilisateurs de Windows 11 peuvent renforcer leurs défenses en bloquant l'authentification NTLM pour les transactions SMB avec des entités externes via des ajustements de stratégie de groupe et la documentation d'assistance.

Segmentation du réseau : micro-segmentez le réseau pour créer des domaines bien définis avec un trafic contrôlé, ce qui empêche les mouvements latéraux au sein du réseau et contrecarre les dommages potentiels de NTLM.

Éducation des utilisateurs finaux : formez et alertez les utilisateurs sur les fichiers suspects provenant de sources non fiables, y compris les types de fichiers inhabituels tels que les thèmes.