《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > Windows Hello 身份驗(yàn)證繞過(guò)漏洞

Windows Hello 身份驗(yàn)證繞過(guò)漏洞

2021-07-21
來(lái)源:嘶吼專(zhuān)業(yè)版
關(guān)鍵詞: 身份驗(yàn)證 漏洞

Windows 安全漏洞將允許攻擊者欺騙用于系統(tǒng)生物特征面部識(shí)別方面的 USB 攝像頭。

  微軟 Windows 10 無(wú)密碼身份驗(yàn)證系統(tǒng)中的一個(gè)漏洞已被發(fā)現(xiàn),攻擊者可以利用該漏洞欺騙人臉圖像以欺騙面部識(shí)別系統(tǒng)并控制設(shè)備。

  Windows Hello是Windows 10提供的一個(gè)新的安全功能,該功能通過(guò)生物識(shí)別技術(shù)為小伙伴們帶來(lái)指紋、人臉和虹膜等多種身份驗(yàn)證方式,具有極高的安全性。只有具備特定的硬件設(shè)備才能使用Windows Hello功能。例如,指紋識(shí)別技術(shù)需要指紋收集器,人臉和虹膜識(shí)別技術(shù)需要Intel 3D RealSense攝像頭或采用該技術(shù)并得到微軟認(rèn)證的同類(lèi)設(shè)備。使用Windows Hello功能之前需要先啟用PIN碼,如果沒(méi)有為當(dāng)前登錄系統(tǒng)的用戶(hù)賬戶(hù)設(shè)置密碼,那么需要在啟用PIN碼之前先為該賬戶(hù)創(chuàng)建密碼。設(shè)置好PIN碼后,如果已經(jīng)為計(jì)算機(jī)安裝好了Windows Hello所需的硬件設(shè)備,接下來(lái)可以通過(guò)設(shè)置向?qū)?lái)啟用Windows Hello功能。成功啟用Windows Hello后,小伙伴們將獲得企業(yè)級(jí)別的安全性。以后只需通過(guò)快速輕掃手指或?qū)χ鳵ealSense攝像頭刷臉來(lái)登錄Windows 10操作系統(tǒng),而不再需要手動(dòng)輸入任何密碼。據(jù)微軟稱(chēng),大約 85% 的 Windows 10 用戶(hù)使用該系統(tǒng)。

  CyberArk Labs 的研究人員早在 3 月份發(fā)現(xiàn)了該漏洞,并該漏洞命名為 CVE-2021-34466 ,并被評(píng)為重要嚴(yán)重性的Windows Hello漏洞。

  根據(jù) Microsoft 對(duì)安全漏洞的評(píng)估,未經(jīng)身份驗(yàn)證的攻擊者需要物理訪(fǎng)問(wèn)目標(biāo)設(shè)備才能在高復(fù)雜性攻擊中利用它。

  攻擊者利用這個(gè)漏洞可以繼續(xù)操縱身份驗(yàn)證過(guò)程,方法是捕捉或重現(xiàn)目標(biāo)的面部照片,然后插入定制的USB設(shè)備,將偽造的圖像注入身份驗(yàn)證主機(jī)。

  此外,該繞過(guò)漏洞的利用可以擴(kuò)展到Windows Hello系統(tǒng)之外的任何認(rèn)證系統(tǒng),允許可插接的第三方USB攝像頭作為生物識(shí)別傳感器。

  研究人員沒(méi)有證據(jù)表明有人曾在野外嘗試或使用過(guò)這種攻擊,但有攻擊動(dòng)機(jī)的人可能會(huì)將其用于目標(biāo)間諜受害者,比如研究人員、科學(xué)家、記者、活動(dòng)家或設(shè)備上有敏感IP的特權(quán)用戶(hù)。

  微軟在其July Patch Tuesday update中修復(fù)了該漏洞,該漏洞會(huì)影響該功能的消費(fèi)者和商業(yè)版本。此外,Windows Hello 增強(qiáng)登錄安全性(Windows 中的一項(xiàng)新安全功能需要專(zhuān)門(mén)的預(yù)裝硬件、驅(qū)動(dòng)程序和固件)的 Windows 用戶(hù)可以免受任何“篡改生物識(shí)別管道”的攻擊。然而,Tsarfati 表示,該解決方案可能無(wú)法完全緩解這個(gè)漏洞。

  根據(jù)我們對(duì)緩解措施的初步測(cè)試,使用具有兼容硬件的增強(qiáng)登錄安全性限制了攻擊面,但依賴(lài)于擁有特定攝像頭的用戶(hù),對(duì)于系統(tǒng)設(shè)計(jì)而言,對(duì)來(lái)自外圍設(shè)備的輸入的隱式信任仍然存在。為了更全面地緩解這種固有的信任問(wèn)題,主機(jī)應(yīng)該在信任生物特征認(rèn)證設(shè)備之前驗(yàn)證它的完整性。

  生物識(shí)別最薄弱環(huán)節(jié)

  CyberArk的研究人員發(fā)布了一段關(guān)于如何利用該漏洞的概念驗(yàn)證(PoC)的視頻,該視頻可用于消費(fèi)者版本 Windows Hello 和名為 Windows Hello 企業(yè)版 (WHfB) 的企業(yè)版功能企業(yè)使用 ActiveDirectory。

  繞過(guò)漏洞本身利用了 Windows Hello 生物識(shí)別傳感器的一個(gè)漏洞,它“傳輸信息,操作系統(tǒng)……根據(jù)這些信息做出身份驗(yàn)證決定”。因此,操縱這些信息可能導(dǎo)致繞過(guò)整個(gè)身份驗(yàn)證系統(tǒng)。

  對(duì)于面部識(shí)別,生物識(shí)別傳感器可以是嵌入在設(shè)備(如筆記本電腦)中的攝像頭,也可以是通過(guò) USB 連接到計(jì)算機(jī)的攝像頭。因此,整個(gè)過(guò)程依賴(lài)于這個(gè)攝像頭來(lái)證明身份,這就是漏洞所在,特別是當(dāng)使用 USB 攝像頭進(jìn)行身份驗(yàn)證時(shí)。

  問(wèn)題就出在輸入本身,在將信息輸入系統(tǒng)之前,只有打字的人才知道鍵盤(pán)輸入,而攝像頭輸入則不然。

  因此,使用攝像頭訪(fǎng)問(wèn)“公共”信息(即人臉)進(jìn)行身份驗(yàn)證很容易被劫持。這類(lèi)似于竊取密碼,但由于數(shù)據(jù)(人臉)在那里,因此更容易訪(fǎng)問(wèn)。這個(gè)漏洞的核心在于,Windows Hello允許外部數(shù)據(jù)源作為信任的根源,而外部數(shù)據(jù)源可以被操縱。

  攻擊向量

  研究人員詳細(xì)介紹了攻擊者捕獲某人圖像、保存捕獲的幀、冒充 USB 攝像頭設(shè)備并最終將這些幀發(fā)送到 Windows hello 系統(tǒng)進(jìn)行驗(yàn)證的稍微復(fù)雜的方法。

  為了證明這一概念,他們使用 NXP 制造的評(píng)估板創(chuàng)建了一個(gè)自定義 USB 設(shè)備,該設(shè)備用作帶有紅外 (IR) 和紅綠藍(lán) (RGB) 傳感器的 USB 攝像頭。他們使用這個(gè)自定義攝像頭來(lái)傳輸目標(biāo)人物的有效紅外幀,同時(shí)發(fā)送卡通人物海綿寶寶的RGB幀圖像。令研究人員驚訝的是,它奏效了。

  基于這種原理,攻擊者只需要實(shí)現(xiàn)一個(gè)支持 RGB 和 紅外相機(jī)的 USB 攝像頭,然后只發(fā)送受害者的一個(gè)真正的 IR 幀來(lái)繞過(guò)設(shè)備的登錄階段,而 RGB 幀可以包含任何隨機(jī)圖像。

  整個(gè)過(guò)程依賴(lài)于攻擊者擁有一個(gè)潛在受害者的紅外幀,這可以通過(guò)捕獲一個(gè)或?qū)⒁粋€(gè)人的常規(guī)RBG幀轉(zhuǎn)換為紅外幀來(lái)實(shí)現(xiàn)。

  研究人員的研究結(jié)果表明,任何USB設(shè)備都可以被復(fù)制,而且任何USB設(shè)備都可以模仿其他USB設(shè)備。我們使用人的 IR 幀來(lái)繞過(guò)人臉識(shí)別機(jī)制。研究人員相信這些 IR 幀可以用常規(guī)的彩色圖像創(chuàng)建出來(lái)。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀(guān)點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話(huà)通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話(huà):010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产一区二区av| 一色屋精品视频免费看| 久久精品道一区二区三区| 亚洲精品看片| 国产主播一区| 国产精品永久免费在线| 欧美亚州在线观看| 欧美激情一二三区| 久久中文字幕一区| 久久久www| 久久精品一区二区三区中文字幕| 午夜精品一区二区三区电影天堂| 亚洲视频免费| 在线一区免费观看| 99在线|亚洲一区二区| 亚洲日本成人在线观看| 亚洲第一中文字幕| 最新热久久免费视频| 最新国产成人在线观看| 亚洲破处大片| 亚洲日产国产精品| 99re视频这里只有精品| 99视频日韩| 亚洲视屏在线播放| 午夜精品免费在线| 欧美一级大片在线观看| 欧美一区二区三区四区夜夜大片| 欧美一区二区三区在线看| 欧美综合国产| 猛男gaygay欧美视频| 欧美国产综合视频| 欧美日本在线| 国产精品久久久久婷婷| 国产欧美日韩麻豆91| 国内精品久久久久影院 日本资源| 激情久久影院| 亚洲精品美女久久7777777| 一区二区不卡在线视频 午夜欧美不卡在| 在线视频欧美一区| 亚洲欧美日韩区| 欧美一区二区日韩一区二区| 亚洲福利视频一区| 一本色道久久综合一区| 亚洲欧美在线免费| 久久久久.com| 欧美国产视频日韩| 国产精品国产三级国产aⅴ9色| 国产女主播在线一区二区| 国内精品美女av在线播放| 亚洲精品国产欧美| 亚洲主播在线播放| 亚洲国产天堂久久国产91| 在线一区二区三区四区五区| 欧美一级在线亚洲天堂| 农村妇女精品| 国产精品视频一区二区三区| 黄色国产精品| 99国产精品久久久久久久| 午夜精品福利在线| 日韩视频免费大全中文字幕| 羞羞漫画18久久大片| 免费短视频成人日韩| 国产精品久久久久久福利一牛影视 | 亚洲国产99精品国自产| 在线视频中文亚洲| 久久精品国亚洲| 亚洲综合导航| 欧美高清不卡在线| 国产伦精品一区二区三区免费迷| 亚洲国产精品久久久久婷婷老年 | 免费成人av在线| 国产精品久久91| 悠悠资源网亚洲青| 亚洲一区亚洲| 亚洲巨乳在线| 久久精品99国产精品| 欧美精品一区二区视频| 国产一区二区三区视频在线观看| 亚洲日本欧美天堂| 午夜精品在线| 一区二区三区四区五区精品视频| 久久久99爱| 国产精品xnxxcom| 亚洲黄页视频免费观看| 欧美怡红院视频| 亚洲天堂网在线观看| 免费成人性网站| 国产日韩在线一区| 亚洲桃色在线一区| 一本色道久久综合亚洲精品高清| 久久中文字幕一区| 国产日韩欧美自拍| 一区二区三区国产精品| 亚洲精品乱码久久久久久日本蜜臀| 久久精品国产欧美亚洲人人爽| 国产精品va在线播放我和闺蜜| 亚洲东热激情| 久久国产福利国产秒拍| 小黄鸭精品密入口导航| 欧美日韩精品一本二本三本| 在线观看亚洲a| 欧美在线观看网址综合| 午夜亚洲伦理| 国产精品成人在线| 亚洲日本电影| 亚洲欧洲综合另类在线| 久久一区二区精品| 狠狠v欧美v日韩v亚洲ⅴ| 亚洲欧美成人综合| 亚洲欧美日韩国产精品| 欧美日韩视频一区二区三区| 亚洲国产精品一区二区www在线| 亚洲第一在线| 久久人人九九| 激情综合自拍| 亚洲电影专区| 久久视频在线看| 激情久久五月| 亚洲国产一区二区三区在线播 | 一区二区欧美日韩视频| 99精品热6080yy久久| 欧美大片在线看免费观看| 亚洲成人在线| 亚洲人成人一区二区三区| 狂野欧美性猛交xxxx巴西| 黄色成人免费网站| 亚洲黄色毛片| 欧美大片网址| 亚洲美女视频网| 亚洲社区在线观看| 国产精品video| 亚洲在线观看视频| 欧美影院久久久| 国产一区亚洲| 久久精品免费看| 免费观看日韩| 亚洲精品美女久久7777777| 一本久道久久久| 欧美性大战久久久久| 亚洲中字黄色| 久久精品卡一| 极品少妇一区二区三区| 91久久国产精品91久久性色| 欧美精品久久一区二区| 99国产精品久久久久老师| 亚洲一卡二卡三卡四卡五卡| 国产精品久久久久一区二区三区共| 亚洲综合第一页| 久久久久久欧美| 在线观看日韩av先锋影音电影院| 亚洲另类在线视频| 国产精品扒开腿做爽爽爽视频 | 久久爱另类一区二区小说| 黄色成人av网站| 日韩一级免费| 国产精品久久77777| 欧美一区二粉嫩精品国产一线天| 久久琪琪电影院| 亚洲精品一区二区三| 亚洲欧美精品| 国产综合一区二区| 日韩一级免费观看| 国产欧美高清| 91久久夜色精品国产九色| 欧美三级日本三级少妇99| 午夜在线一区二区| 玖玖玖国产精品| 99v久久综合狠狠综合久久| 欧美诱惑福利视频| 亚洲激情网站| 欧美专区一区二区三区| 亚洲第一在线视频| 亚洲欧美日韩国产中文在线| 精品1区2区3区4区| 亚洲午夜女主播在线直播| 国产日韩欧美另类| 亚洲精品资源| 国产欧美精品xxxx另类| 亚洲美女中出| 国产女主播视频一区二区| 亚洲免费成人| 国产专区欧美精品| 亚洲一区二区三区中文字幕| 韩国成人理伦片免费播放| 在线视频精品一| 国产综合久久| 亚洲免费视频一区二区| 亚洲国产精品99久久久久久久久| 亚洲专区在线| 亚洲国产人成综合网站| 久久av红桃一区二区小说| 亚洲免费电影在线| 噜噜噜在线观看免费视频日韩| 一区二区三区日韩精品| 玖玖精品视频| 性8sex亚洲区入口| 欧美四级剧情无删版影片| 亚洲国产另类精品专区| 国产精品五区| 国产精品99久久久久久久久久久久|