近日,微軟Office中一個被稱為 "Follina "的零日漏洞(編號CVE-2022-30190)被發現。攻擊者可使用微軟的微軟支持診斷工具(MSDT),從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
微軟在其公告中寫道:" 當從 Word 等調用應用程序使用 URL 協議調用 MSDT 時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶 "。
Astar生態收益聚合器Avault獲得微軟Startups Founders Hub支持:7月9日消息,Astar生態收益聚合器Avault在推特上表示,Avault現在由微軟提供支持,已成為微軟Startups Founders Hub的一部分。Microsoft for Startups將提供高達35萬美元的福利。Avault將在微軟的支持下加快其上市速度。
據介紹,Avault將通過提供aLP/aToken幫助用戶解鎖資產流動性。aLP/aToken是有息資產代幣,這意味著用戶將自動賺取利息(即使只是持有aLP/aToken)。[2022/7/9 2:02:27]
由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在 "預覽 "中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。
開源區塊鏈基礎設施項目Orbs與微軟Azure集成:無需許可的開源區塊鏈基礎設施項目Orbs最近已完全整合至Amazon AMI。從現在開始,用戶也可以在Microsoft Azure上使用Orbs鏡像。將Orbs集成到微軟Azure和AWS中可以確保大多數開發人員能夠建立一個虛擬機鏡像,其中包含開始在Orbs上開發所需的一切。[2021/4/16 20:27:18]
通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask - 一個用于存儲加密資金的軟件錢包。
金色晨訊 | 微軟就區塊鏈服務與納斯達克合作:1.新西蘭政府創新部門投資加密交易平臺。
2.美國銀行獲得了一項存儲加密密鑰設備的專利。
3.荷蘭銀行不承認加密貨幣是有效投資。
4.美國國家標準與技術研究院提出新的加密貨幣架構。
5.委內瑞拉石油幣已可通過法幣和加密貨幣購買。
6.南非修訂稅收法案加密企業或將無法繼續享受稅收優惠政策。
7.微軟就區塊鏈服務與納斯達克合作。
8.馬云致股東信:阿里巴巴將利用區塊鏈等技術改革制造業。
9.Coinbase宣布完成3億美元E輪融資,估值將超過80億美元;擬創建移動交易應用。[2018/10/31]
這樣的漏洞表明了用戶使用硬件錢包(如Ledger、Trezor等)離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。
這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比 "0-click "(零點擊攻擊)漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接(但實際上是微軟Word文件),將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。
網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。
如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。(來源微軟支持診斷工具漏洞的指導意見Guidance for Microsoft Support Diagnostic Tool Vulnerability)?
可以防止攻擊的一些方法步驟:
遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?
在使用微軟衛士的ASR時,在阻止模式下激活 "阻止所有Office應用程序創建子進程 "規則。
在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。
刪除有關ms-msdt的文件類型,防止惡意軟件運行。
來源:CertiK中文社區
Tags:ORBORBSSTARSTAorbr幣是什么orbs幣最新消息NFTGamingStarsIntegral Resistance
開源軟件一直被大多數人誤解 為 "免費的公共物品",而這是由那些善意的程序員慷慨地呈現給你的,他們要么沒有商業思維,要么對利他主義有著極端的偏好.
1900/1/1 0:00:00近日,任天堂公開了新游戲《寶可夢:朱/紫》的預告片,這是一款與元宇宙概念接近的開放世界游戲。但任天堂并沒有在相關宣傳中使用任何與元宇宙相關的字眼————這與目前各大企業紛紛綁定元宇宙概念的行為格.
1900/1/1 0:00:00本文深入探討了 DAO 的操作系統。作者認為所有的組織都需要操作系統,DAO 也不例外。文章首先分析了一個好的操作系統和槽糕的操作系統的特征是如何的,并將其類比到 DAO 組織中去.
1900/1/1 0:00:00NFT已經成為區塊鏈領域中被廣泛接受的項目。根據coinmarketcap的數據,其總市值超過105億美元,預計到2026年這一趨勢將增長到1470億美元以上.
1900/1/1 0:00:00普華永道(PwC)的新研究顯示,傳統對沖基金正在慢慢接受加密貨幣投資,但隨著市場不斷成熟,它們的敞口有限.
1900/1/1 0:00:00牛市開啟的先決條件是美聯儲和央行暫停加息并保持其資產負債表的規模不變。在當前加息周期下,CPI 有所回調,但美國普通工人的收入也在減少.
1900/1/1 0:00:00