Richiesta UAC sicura

1

In questo commento c'è un commento che menziona un "prompt UAC sicuro "dove l'utente può inserire una password.

KeePass actually does have systems in place to stop keyloggers (such as only allowing the master password to be entered in a secure UAC prompt on Windows)

[...]

it also wouldn't be impossible to produce a fake UAC prompt, even if it might not stand to close inspection

L'unica interazione che ottengo (e penso che questo sia vero anche per la maggior parte degli utenti) con Controllo dell'account utente di Windows è il prompt di sistema su come consentire a un'applicazione di funzionare o meno. Non ho mai sentito parlare di un'applicazione con il proprio prompt UAC.

Quindi come va? Che tipo di sicurezza offre e cosa posso fare come utente per proteggermi da un tentativo di phishing?

    
posta bolov 20.06.2017 - 11:16
fonte

2 risposte

2

Viene visualizzato un prompt UAC sul desktop protetto, in modo che il normale desktop di Windows (e qualsiasi altra finestra aperta) non sia oscurato, dietro un livello nero traslucido, con il prompt stesso visualizzato a piena luminosità sovrapposta all'area ombreggiata. Dovrebbe essere centrato sul display principale e contenere il nome del programma, l'editore verificato (in grassetto) e, nel caso di esecuzione di un file (come un programma di installazione), la posizione del file (in termini generici):

Èpossibilechealtreapplicazioniutilizzinoildesktopprotettoperrichiedereanchel'input.Questiottengonolamaggiorpartedellestessecaratteristiche:tuttoilrestoèoscurato,soloilpromptvisualizzato,centrato:

In entrambi i casi, non c'è molto che non possa essere simulato con un po 'di sforzo: il malware potrebbe prendere uno screenshot del desktop e visualizzarlo in una finestra a schermo intero con un prompt nel mezzo, o semplicemente fare affidamento su la gente non si accorge che la finestra va sotto la barra delle applicazioni e mostra in una finestra normale dimensionata per coprire tutto il resto. In termini di KeePass, potevano monitorare un clic del mouse su un'icona KeePass finta nel vassoio e fare un falso prompt, quindi rifiutare qualsiasi password inserita e attivare il vero eseguibile di KeePass da avviare - la maggior parte degli utenti probabilmente presume che abbiano fatto un errore di digitazione (soprattutto visto che visualizzare la password errata diventa un evento raro dopo aver digitato la password principale un numero di volte).

Se presti attenzione, non ti ingannano, ma se desideri semplicemente ottenere la tua password per comprare qualcosa online, potrebbero essere abbastanza buoni.

    
risposta data 20.06.2017 - 12:47
fonte
1

Questo è effettivamente possibile utilizzando un piccolo strumento chiamato AutoHotkey. Questo potrebbe essere fatto prendendo uno screenshot del desktop (supponendo che non ci sia nulla su di esso) o usando il file immagine del desktop, quindi mostrandolo usando una GUI, aggiungendo una sovrapposizione dimmer, facendo un prompt UAC-looking, quindi impostandoli per essere " sempre in cima". Quindi crea una variabile di output in un file di testo e, boom, hai una finestra UAC di phishing che si trova in cima alla barra delle applicazioni e ruba informazioni.

    
risposta data 22.08.2018 - 19:13
fonte

Leggi altre domande sui tag