SetupHijack Explora Condições de Corrida e Manipulação Insegura no Windows
O SetupHijack é uma nova ferramenta de pesquisa em segurança de código aberto que explora condições de corrida e manipulação insegura de arquivos em processos de instalação do Windows para obter escalonamento de privilégios. A ferramenta monitora diretórios graváveis, como %TEMP%, %APPDATA% e %USERPROFILE%\Downloads, substituindo executáveis de instaladores por cargas úteis fornecidas pelo atacante, que são executadas com direitos elevados antes que as verificações de integridade sejam concluídas.
Os instaladores do Windows frequentemente colocam temporariamente executáveis em locais graváveis antes da execução. O SetupHijack opera no contexto de um usuário não privilegiado, escaneando continuamente esses diretórios. Quando um arquivo alvo aparece, a ferramenta rapidamente o substitui por uma carga útil personalizada, criando uma janela de corrida (TOCTOU). Se o processo privilegiado executar o arquivo sequestrado antes de verificar sua autenticidade, a carga útil do atacante é executada com privilégios de SYSTEM ou Administrador.
Embora o SetupHijack seja destinado a testes de penetração e ambientes de pesquisa controlados, ele destaca os riscos contínuos associados a abusos de instaladores e a necessidade de modelos de confiança resilientes nas cadeias de entrega de software. Para mitigar esses riscos, recomenda-se restringir operações de instalação a locais seguros e não graváveis, além de implementar verificações de integridade antes da execução.
Fonte: https://cyberpress.org/setuphijack-exploits/
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).