
यह संसाधन लेखक द्वारा Microsoft के हस्ताक्षर प्रमाणपत्र भेद्यता CVE-2020-0601 को पुनः निर्मित करने और संबंधित संसाधनों एवं लेखों के आधार पर कार्यान्वित करने का परिणाम है। अनुशंसा है कि आप लेखक के ब्लॉग को पढ़ें, ECC एल्गोरिदम और Windows सत्यापन तंत्र को समझें, और स्वयं एक्जीक्यूटेबल फ़ाइल हस्ताक्षर प्रमाणपत्र तथा HTTPS हाइजैकिंग के उदाहरणों को पुनः निर्मित करने का प्रयास करें। एक नेटवर्क सुरक्षा शुरुआतकर्ता के रूप में, मैं वास्तव में कमजोर हूँ, लेकिन मैं इसे जारी रखने की उम्मीद रखता हूँ। शुभकामनाएँ!
यह संसाधन लेखक द्वारा माइक्रोसॉफ्ट सिग्नेचर प्रमाणपत्र भेद्यता CVE-2020-0601 को पुन: प्रस्तुत करने के लिए है, जो संबंधित संसाधनों और लेखों के संयोजन से कार्यान्वित किया गया है। सुझाव है कि आप लेखक के ब्लॉग से जुड़कर ECC एल्गोरिदम, विंडोज सत्यापन तंत्र को समझें, और स्वयं निष्पादन योग्य फ़ाइल हस्ताक्षर प्रमाणपत्र और HTTPS अपहरण के उदाहरणों को पुन: प्रस्तुत करने का प्रयास करें। एक नेटवर्क सुरक्षा शुरुआत के रूप में, मैं वास्तव में बहुत कमजोर हूं, लेकिन उम्मीद है कि मैं जारी रखूंगा, शुभकामनाएं!
यह लेख माइक्रोसॉफ्ट प्रमाणपत्र भेद्यता CVE-2020-0601 को साझा करेगा, और ECC एल्गोरिदम, विंडोज सत्यापन तंत्र की व्याख्या करेगा, निष्पादन योग्य फ़ाइल हस्ताक्षर प्रमाणपत्र का उदाहरण पुन: प्रस्तुत करेगा। आशा है कि यह मूल लेख आपके लिए उपयोगी होगा, और उम्मीद है कि सभी सुरक्षा जागरूकता बढ़ाएंगे, संबंधित सावधानियां सीखेंगे, और चर्चा में भाग लेंगे।
15 जनवरी को, माइक्रोसॉफ्ट ने CVE-2020-0601 के लिए एक सुरक्षा पैच जारी किया। यह भेद्यता माइक्रोसॉफ्ट द्वारा एलिप्टिक कर्व क्रिप्टोग्राफी (ECC) एल्गोरिदम डिजिटल प्रमाणपत्र सत्यापन को लागू करने के दौरान उत्पन्न हुई, जो CryptoAPI.dll फ़ाइल में स्थित है। इसका उपयोग विश्वसनीय स्रोतों से हस्ताक्षर या प्रमाणपत्र जाली बनाने के लिए किया जा सकता है, और इसकी व्यावसायिक विशेषताओं के कारण यह कई हमले वैक्टर को जन्म दे सकता है, जिसमें अत्यधिक उच्च उपयोग मूल्य और अत्यधिक विनाशकारी क्षमता है। Win10 और Windows Server 2016 और 2019 भी इसके प्रभाव क्षेत्र में हैं।
github संसाधन:
[1] https://github.com/ollypwn/CurveBall
[2] https://github.com/kudelskisecurity/chainoffools
[3] https://github.com/saleemrashid/badecparams
1. EXE प्रमाणपत्र भेद्यता
2. HTTPS अपहरण भेद्यता