Nie, nie musisz wyłączać pytań dotyczących odzyskiwania hasła w systemie Windows 10

Dec 17, 2024
Prywatność i ochrona
TREŚĆ NIENARUSZONA

Niedawno grupa badaczy opisała scenariusz, w którym do włamania się na komputery z systemem Windows 10 wykorzystano pytania dotyczące odzyskiwania hasła. Doprowadziło to do niektórych sugestii wyłączenia tej funkcji. Ale nie musisz tego robić, jeśli jesteś użytkownikiem komputera domowego.

Więc co się tutaj dzieje?

Tak jak Ars Technica Po raz pierwszy zgłoszono, system Windows 10 dodał opcję ustawiania pytań dotyczących odzyskiwania hasła na kontach lokalnych w zeszłym roku. Badacze bezpieczeństwa zagłębili się w to i odkryli, że w sieci biznesowej może to prowadzić do potencjalnej luki w zabezpieczeniach.

Od razu widać tam dwa ważne punkty:

  • Po pierwsze, cały scenariusz opiera się na komputerach przyłączonych do sieci domeny - takiej, jaką można znaleźć w sieci firmowej z zarządzanymi komputerami.
  • Po drugie, luka dotyczy kont lokalnych. Jest to szczególnie interesujące, ponieważ jeśli Twój komputer jest częścią domeny, prawie na pewno używasz scentralizowanego konta użytkownika domeny, a nie konta lokalnego. Pytania zabezpieczające nie są domyślnie dozwolone na kontach domeny.

Jest jeszcze trzecia kwestia, która jest jeszcze ważniejsza. Wszystko to wymaga od złośliwego aktora, aby najpierw uzyskał dostęp do sieci na poziomie administratora. Następnie mogli zidentyfikować komputery podłączone do sieci, które nadal mają konta lokalne, a następnie dodać pytania zabezpieczające do tych kont.

Po co się męczyć?

Chodzi o to, że jeśli administratorzy odkryją i unieważnią dostęp złośliwego aktora, a następnie zmienią wszystkie hasła, aktor mógłby teoretycznie wrócić do sieci na te maszyny i użyć swoich niestandardowych pytań, aby zresetować te hasła i odzyskać pełny dostęp .

Naukowcy zasugerowali, że mogą również użyć narzędzia do haszowania, aby określić poprzednie hasło, a następnie przywrócić stare hasło, aby ukryć dostęp. Problem polega na tym, że większość sieci domen domyślnie nie zezwala na ponowne użycie haseł.

Kiedy Ars Technica poprosiła Microsoft o komentarz, odpowiedź była krótka:

Opisana technika wymaga, aby osoba atakująca już miała dostęp administratora

Chociaż na początku może się to wydawać tępe, to, co sugeruje Microsoft, jest słuszne i prowadzi nas do prawdziwego sedna sprawy. Gdy złośliwy aktor uzyska dostęp do sieci na poziomie administracyjnym, potencjalne szkody i drogi ataku wykraczają daleko poza proste sztuczki resetowania hasła. A jeśli sieć jest wystarczająco solidna, aby uniemożliwić złośliwemu aktorowi uzyskanie poziomu administracyjnego, to wszystko to jest dyskusyjne.

W końcu nasz złośliwy atakujący musiałby uzyskać dostęp na poziomie administratora do sieci firmowej korzystającej z domeny Windows, znaleźć komputery, które mogą mieć na nich konta lokalne, a następnie utworzyć pytania zabezpieczające, aby móc wrócić do nich komputery, jeśli zostaną wykryte i zablokowane. Powinniśmy się tym martwić, gdy dostęp na poziomie administratora daje im możliwość wyrządzenia o wiele więcej szkód.

Rozumiem. Czy to dotyczy mnie?

Jeśli używasz komputera z systemem Windows 10 w domu, krótka odpowiedź prawie na pewno brzmi nie. A oto dlaczego:

  • Twój domowy komputer najprawdopodobniej nie jest przyłączony do domeny.
  • Nawet gdyby tak było, musiałbyś używać konta lokalnego, a większość użytkowników systemu Windows 10 prawdopodobnie używa konta Microsoft do logowania. Dzieje się tak, ponieważ system Windows 10 wymaga użycia konta Microsoft działają poprawnie . I chociaż możesz wykonać kilka dodatkowych kroków, aby utworzyć plik konto lokalne zamiast tego Microsoft nie czyni tego najbardziej oczywistym wyborem. Jeśli korzystasz z konta Microsoft, nie możesz używać pytań dotyczących resetowania hasła.
  • Aby to wykorzystać, ktoś musiałby mieć zdalny lub fizyczny dostęp do twojego komputera. A przy takim poziomie dostępu pytania dotyczące resetowania hasła są najmniejszym z Twoich zmartwień.

Zatem szanse są bardzo duże, że żadne z tych badań Cię nie dotyczy. Ale nawet jeśli używasz konta lokalnego przyłączonego do domeny, wszystko to sprowadza się do odwiecznego zestawu pytań. Z jakiej wygody zrezygnować w imię bezpieczeństwa? I odwrotnie, ile bezpieczeństwa należy zrezygnować w imię wygody?

W takim przypadku szanse, że zły aktor uzyska dostęp do twojego komputera i użyje pytań zabezpieczających, aby uzyskać pełną kontrolę, są niewiarygodnie małe. Szanse na zapomnienie hasła i konieczność zadawania pytań są nieco większe. Oceń swoją sytuację i dokonaj najlepszego wyboru.

Disable Security Questions On Windows 10

Things You Need To Disable In Windows 10 Right Now

How To- Enable Or Disable BIOS/Power On Password On Windows 10

How To Disable Windows 10 Login Password And Lock Screen!

Remove Windows 10 Password For FREE

How To Disable Security Questions For Local Account On Windows 10 [Tutorial]

RESET Windows 10 Password, No Software Used. Do It Like A Pro!

How To Reset Password Windows 10 If You Forget It - Easy

Reset Windows 10 Password Without Losing Data

How To Reset Windows 10 Password Easily 100% Working

FACTORY RESET LENOVO 100S IDEAPAD No Password WINDOWS 10

Windows 10 Login Bypass

Forgot Password. HOW TO RESET PASSWORD In Windows 8, 8.1 And 10. In 2021

How To Remove/reset Password Windows Surface Tablet

Windows 10 - Reset A Forgotten Local Account Password By Restoring To Factory Settings

2021 Reset Windows 10 Password Without Software Or Bootable Media Using Only Command Line

Bypass UAC Prompts In Windows 10!

How To Reset Windows Password Without Losing Data


Prywatność i ochrona - Najpopularniejsze artykuły

Rootowanie Androida po prostu nie jest już tego warte

Prywatność i ochrona Jan 21, 2025

Kiedyś rootowanie Androida było prawie musieć w celu uzyskania zaawansowanych funkcji z telefonu (lub w niektórych przypadkach podstawowych funkcji). Ale czasy si..


Jak zabezpieczyć swoje konto Dropbox

Prywatność i ochrona Nov 14, 2024

TREŚĆ NIENARUSZONA Z powrotem Maj 2016 , Dropbox ogłosił na swoim oficjalnym blogu, że ma teraz pół miliard użytkowników. To dużo osób, co..


Jak usunąć lokalne konta użytkowników z ekranu logowania w systemie Windows

Prywatność i ochrona Jul 12, 2025

Jeśli masz wiele kont użytkowników na swoim komputerze, irytujące może być klikanie ikony swojej nazwy użytkownika przy każdym uruchomieniu komputera. Aby rozwiązać ten pr..


Jak sprawdzić, czy system Windows działał w określonym czasie?

Prywatność i ochrona Oct 25, 2025

TREŚĆ NIENARUSZONA Może się zdarzyć, że zastanawiasz się, czy coś się dzieje z komputerem lub z komputerem bez Twojej wiedzy, ale czy istnieje łatwy sposób, aby dowiedz..


Jak sprawdzić niebezpieczne certyfikaty podobne do superfish na komputerze z systemem Windows

Prywatność i ochrona Aug 19, 2025

Niebezpieczne certyfikaty główne to poważny problem. Od Lenovo Superfish po Dell eDellRoot i wiele innych certyfikaty instalowane przez programy adware , producent..


Jak wyczyścić historię, pamięć podręczną i pliki cookie w Safari na iPhonie lub iPadzie

Prywatność i ochrona Feb 15, 2025

Zakładamy, że większość autorów How-To Geek wie, jak usunąć historię, pliki cookie i pamięć podręczną w Mobile Safari, ale na wypadek, gdybyś nie wiedział, oto jak to..


Pytania zabezpieczające są niepewne: jak chronić swoje konta

Prywatność i ochrona Mar 28, 2025

TREŚĆ NIENARUSZONA Wszyscy wiemy, że powinniśmy tworzyć bezpieczne hasła. Ale przez cały czas, kiedy martwimy się o swoje hasła, istnieje backdoor, o którym nigdy nie my..


Wyłącz JavaScript w Firefoksie w łatwy sposób

Prywatność i ochrona Aug 23, 2025

TREŚĆ NIENARUSZONA Chcesz w szybki i łatwy sposób włączać i wyłączać JavaScript w przeglądarce Firefox? W takim razie z pewnością będziesz chciał dobrze przyjrzeć się rozsz..


Kategorie