sethc.exe 潛在的後門程式

critical Nessus Plugin ID 73026

概要

遠端主機上存在一個潛在的後門程式。

說明

遠端主機上 Windows 'System32' 目錄中 'sethc.exe' 的複本似乎已經過修改,可能會作為後門程式使用。'InternalName' 或 'OriginalFilename' 檔案屬性中的一個或這二者都不再與原始檔案相符。

此檔案為 Windows「相黏鍵」功能的一部分,且會在數次按下 Shift 鍵時,從登入畫面以 SYSTEM 權限啟動。在將原始檔案取代為 cmd.exe (例如) 時,具有主機存取權的攻擊者可繞過驗證並取得命令 shell,進而取得主機的完整控制權。

解決方案

驗證 'sethc.exe' 檔案的內容,並在適當情況下驗證系統是否已遭到入侵。

另請參閱

https://attack.mitre.org/wiki/Technique/T1015/

http://www.nessus.org/u?d368e978

Plugin 詳細資訊

嚴重性: Critical

ID: 73026

檔案名稱: smb_sethc_backdoor.nasl

版本: 1.4

類型: local

代理程式: windows

系列: Windows

已發布: 2014/3/14

已更新: 2018/11/15

支援的感應器: Nessus Agent, Nessus

風險資訊

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

弱點資訊

CPE: cpe:/o:microsoft:windows

必要的 KB 項目: SMB/Registry/Enumerated