ID do artigo: 190288 - Última revisão: quarta-feira, 1 de novembro de 2006 - Revisão: 1.3

SecHole permite não-administrativa usuários obter Debug nível acesso para um processo do sistema

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.

Nesta página

Expandir tudo | Recolher tudo

Sintomas

Um utilitário, Sechole.exe, está sendo encaminhado na Internet que executa um conjunto muito sofisticado de etapas que permite que um usuário não administrativo acessar o nível de depuração em um processo de sistema. Usando esse utilitário, o não - administrativas usuário é capaz de executar código no contexto de segurança de sistema e, portanto, conceder si mesmo privilégios administrativos locais no sistema.

Causa

Sechole.exe localiza o endereço de memória de uma determinada função de API (OpenProcess) e modifica as instruções nesse endereço em uma imagem em execução do programa exploração no sistema local. Sechole.exe solicitações de depuração direitos que permite que ele privilégios elevados. A solicitação é bem-sucedida porque a verificação de acesso para esse direito deve ser feito na API do que foi modificada com êxito pelo programa de exploração. Sechole.exe agora pode adicionar o usuário chamado Sechole.exe ao grupo Administradores local.

Resolução

Windows NT 4.0

Para resolver esse problema, obtenha o service pack mais recente para o Windows NT versão 4.0. Para obter mais informações, consulte o seguinte artigo na Base de dados de Conhecimento da Microsoft.

Identificação do artigo: 152734  (http://support.microsoft.com/kb/152734/EN-US/ )
TITLE: Como obter o Service Pack mais recente do Windows NT 4.0


Enquanto esse hotfix está incluído no Service Pack 4, ela também está disponível individualmente. Esse hotfix garante que a verificação de acesso para conceder quaisquer direitos é feita pelo servidor e não no cliente. Essa correção foi lançada como Privfixi.exe (x 86) e Privfixa.exe (Alpha). Para sua conveniência, a versão em inglês deste hotfix pós-SP3 foi lançada no seguinte local de Internet. No entanto, a Microsoft recomenda que você instale o Windows NT 4.0 Service Pack 4 para corrigir esse problema.

ftp://ftp.microsoft.com/bussys/winnt/winnt-public/fixes/usa/NT40/hotfixes-postSP3/priv-fix/ (ftp://ftp.microsoft.com/bussys/winnt/winnt-public/fixes/usa/NT40/hotfixes-postSP3/priv-fix/)


Windows NT Server versão 4.0, Terminal Server Edition

Para resolver esse problema, obtenha o service pack mais recente para o Windows NT Server 4.0, Terminal Server Edition. Para obter informações adicionais, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:
152734  (http://support.microsoft.com/kb/152734/EN-US/ ) Como obter o Windows NT 4.0 Service Pack mais recente

Esse hotfix garante que a verificação de acesso para conceder quaisquer direitos é feita pelo servidor e não no cliente. Essa correção foi lançada para o seguinte local de Internet como Privfixi.exe (x 86) e Privfixa.exe (Alpha):

ftp://ftp.microsoft.com/bussys/winnt/winnt-public/fixes/usa/NT40TSE/hotfixes-postSP3/priv-fix/ (ftp://ftp.microsoft.com/bussys/winnt/winnt-public/fixes/usa/NT40TSE/hotfixes-postSP3/priv-fix/)

Windows NT 3.51

A Microsoft confirmou que esse problema pode resultar em algum grau de vulnerabilidade de segurança no Windows NT versão 3.51. Uma correção com suporte total agora está disponível ainda, ele não tenha sido totalmente regressão testado e somente deve ser aplicada aos sistemas determinados como correm o risco de ataque. Por favor Avalie acessibilidade física do sistema, rede e conectividade com a Internet e outros fatores para determinar o grau de risco para seu sistema. Se o seu sistema suficientemente está em risco, a Microsoft recomenda você baixe a correção descrita abaixo e aplicar essa correção.

Para obter uma lista completa de números de telefone de suporte técnico da Microsoft e informações sobre os custos de suporte, visite o seguinte endereço na Web:

http://support.microsoft.com/default.aspx?scid=fh;EN-US;CNTACTMS (http://support.microsoft.com/default.aspx?scid=fh;en-us;cntactms)
Essa correção deve ter os seguintes atributos de arquivo:

Recolher esta tabelaExpandir esta tabela
DataTempoTamanhoNome do arquivoPlataforma
31-07/9802: 47 p31,184Csrsrv.dllx 86
31-07/9802: 48 p4,400CSRSS.exex 86
31-07/9805: 47 p48,400Csrsrv.dllAlfa
31-07/9805: 48 p5,904CSRSS.exeAlfa


Esse hotfix garante que a verificação de acesso para conceder quaisquer direitos é feita pelo servidor e não no cliente. Essa correção foi lançada para o seguinte local de Internet como Privfixi.exe (x 86) e Privfixa.exe (Alpha):

ftp://ftp.microsoft.com/bussys/winnt/winnt-public/fixes/usa/NT351/hotfixes-postSP5/priv-fix/ (ftp://ftp.microsoft.com/bussys/winnt/winnt-public/fixes/usa/NT351/hotfixes-postSP5/priv-fix/)

Mais Informações

Essa exploração pode potencialmente permitir que um usuário não administrativo obter acesso administrativo local para o sistema e, portanto, elevar privilégios no sistema. Para executar esse ataque, o usuário deve ter uma conta local válida no sistema e deve ter acesso físico ao computador fazer logon localmente no sistema.

Sistemas confidenciais, como os controladores de domínio do Windows NT onde não - administrativa os usuários não têm qualquer log local nos direitos por padrão, não são suscetíveis a essa ameaça. O ataque não pode ser usado pela rede para obter privilégios administrativos de domínio remotamente.

Para obter mais informações, consulte o seguinte boletim de segurança da Microsoft em:

http://www.microsoft.com/technet/security/bulletin/ms98-009.mspx (http://www.microsoft.com/technet/security/bulletin/ms98-009.mspx)
Para mais informações relacionadas à segurança sobre os produtos Microsoft, vá para:

http://www.microsoft.com/security/ (http://www.microsoft.com/security/)

Situação

Versão do Windows NT 4.0 e Windows NT Server 4.0, Terminal Server Edition

A Microsoft confirmou que esse problema pode resultar em algum grau de vulnerabilidade de segurança no Windows NT versão 4.0 e Windows NT Server versão 4.0, Terminal Server Edition. Esse problema foi corrigido primeiro no Windows NT 4.0 Service Pack 4.0 e Windows NT Server 4.0, Terminal Server Edition Service Pack 4.

Windows NT 3.51

A Microsoft confirmou que esse problema pode resultar em algum grau de vulnerabilidade de segurança no Windows NT versão 3.51.

A informação contida neste artigo aplica-se a:
  • Microsoft Windows NT Server 4.0, Terminal Server Edition
  • Microsoft Windows NT Server 3.51
  • Microsoft Windows NT Server 4.0 Standard Edition
  • Microsoft Windows NT Workstation 3.51
  • Microsoft Windows NT Workstation 4.0 Developer Edition
  • Microsoft Windows NT Server 4.0 Enterprise Edition
Palavras-chave: 
kbmt kbbug kbfix KB190288 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 190288  (http://support.microsoft.com/kb/190288/en-us/ )