ویندوز: ثبت نام با رمزهای قدیمی توسط RDP امکان پذیر است

[ad_1]

پس از حمله یا اگر داده های دسترسی را به خطر انداخته اید ، رمزهای عبور مدیر را لغو کرده و مجدداً آن را انجام دهید تا بازیگران بدخیم نتوانند با داده های جذاب ثبت نام کنند. اگر دسترسی به پروتکل دسک تاپ از راه دور (RDP) فعال شود ، این فقط کمکی نمی کند: رمزهای عبور قدیمی در آنجا معتبر هستند.

گزارش های Arstechnica از این رفتار غیر منتظره. بر این اساس ، دانیل وید ، محقق امنیت فناوری اطلاعات ، این رفتار را به مرکز پاسخگویی امنیتی مایکروسافت (MSRC) گزارش داد. به گفته وی ، داده های دسترسی قدیمی در RDP ، حتی در دستگاه های با نام تجاری جدید ، همچنان به کار خود ادامه می دهند. در حالی که افراد مسن هنوز کار می کنند ، رمزهای عبور جدید را می توان نادیده گرفت. نه Windows Defender و نه Entra ID یا Azure هشدارهایی را ارائه نمی دهند. هیچ راه مشخصی برای کشف کاربران و تصحیح این مشکل وجود ندارد. مایکروسافت این سناریو را مستقیماً مستند نمی کند.

به گفته مایکروسافت ، این یک “تصمیم طراحی است که تضمین می کند حداقل یک حساب کاربری قادر به ثبت نام باشد ، مهم نیست که سیستم چقدر باشد”. بنابراین ، این رفتار تعریف یک نکته ضعیف را ایجاد نمی کند. مایکروسافت هیچ برنامه ای برای تغییر هر چیزی ندارد.

از RDP برای ثبت نام از دستگاه های (ویندوز) برای کار بر روی آن و همچنین در رایانه محلی استفاده می شود. برای این کار ، نرم افزار خروجی دسک تاپ را به دستگاه حذف شده منتقل می کند. اگر یک رایانه با یک حساب مایکروسافت یا لاجورد دسترسی از راه دور را فعال کرده باشد ، کاربران می توانند از طریق RDP با یک رمز عبور ثبت نام کنند. این در برابر داده های دسترسی محلی ذخیره شده مقایسه می شود. از طرف دیگر ، می توانید با حساب آنلاین که کاربران محلی در رایانه شخصی ثبت نام کرده اند ، ثبت نام کنید.

با این حال ، رمز عبور از راه دور دسترسی معتبر است ، حتی اگر کاربران آن را تغییر داده اند. در نتیجه ، رمزهای عبور قدیمی می توانند در بعضی موارد کار کنند و نه اخیر. در پایان یک دسترسی مداوم RDP ، تأیید ابر ، احراز هویت چند عاملی و دستورالعمل های کنترل دسترسی وجود دارد. وید در گزارش خود به طرز چشمگیری آن را تدوین می کند: “این یک درب عقب ساکت و دور (پشتی) را در هر سیستمی که یک رمز عبور گرفته شده است ایجاد می کند. حتی اگر مهاجمان هرگز به سیستم دسترسی نداشته باشند ، ویندوز به رمز عبور می دهد.”

علت ذخیره داده های دسترسی (ذخیره اعتبار) است. RDP هنگام ثبت نام در حساب Microsoft یا Azure ، رمز عبور را بصورت آنلاین تأیید می کند. ویندوز سپس داده های دسترسی را به صورت رمزنگاری شده به صورت محلی در رایانه شخصی یا نوت بوک ذخیره می کند. از آنجا ، ویندوز هر رمز عبور یک جلسه RDP را در برابر داده های دسترسی محلی ذخیره شده ، بدون تست آنلاین بررسی می کند. بنابراین ، رمزهای عبور ابطال نیز از طریق RDP دسترسی را فراهم می کنند.

مایکروسافت با به روزرسانی اسناد آنلاین به سناریوهای ورود به سیستم ویندوز ، به گزارش امنیتی Wades واکنش نشان داد. “اگر کاربر ورود به سیستم محلی را اجرا کند ، داده های دسترسی شما قبل از تأیید اعتبار از طریق ارائه دهنده هویت در اینترنت ، به صورت محلی در برابر یک نسخه میانی تأیید می شود. این شرکت در آنجا می نویسد که می توانید با رمز عبور قدیمی به دستگاه محلی خود دسترسی پیدا کنید.

از این رو ، محقق امنیت IT برای اکثر سرپرست ها و همچنین به اندازه کافی صریحاً به راحتی قابل تشخیص نیست. هیچ نشانه ای مبنی بر اینکه در صورت به خطر انداختن حساب لاجورد یا مایکروسافت ، چگونه می تواند تحت تأثیر قرار بگیرد ، وجود ندارد. ظاهراً وید اولین کسی نبود که مشکل را گزارش کرد. مایکروسافت به او اطلاع داد که یک محقق فناوری اطلاعات دیگر در سال 2023 خراب شده است: “در ابتدا ما یک تغییر کد را برای این مشکل در نظر گرفته بودیم ، اما پس از بررسی بیشتر مستندات طراحی ، معلوم شد که تغییرات کد می تواند سازگاری با توابع مورد استفاده بسیاری از برنامه ها را مختل کند.”


(DMK)

[ad_2]

لینک منبع

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *