Microsoft блокирует Windows-драйвером софт, меняющий дефолтный браузер

Microsoft блокирует Windows-драйвером софт, меняющий дефолтный браузер

Microsoft блокирует Windows-драйвером софт, меняющий дефолтный браузер

Microsoft теперь пытается мешать пользователям менять настройки браузера по умолчанию в Windows 10 и Windows 11. Для этого разработчики задействовали «родной» драйвер операционной системы.

Юзеры всё ещё могут изменить дефолтный браузер через настройки Windows, однако использовать специальный софт уже не получится.

С выходом февральских обновлений для Windows 10 (KB5034763) и Windows 11 (KB5034765) Microsoft активировала драйвер, задача которого — блокировать внесение изменений в настройки браузера с помощью софта и системного реестра.

Первым на нововведение обратил внимание ИТ-специалист Кристоф Колбич. Его приложения SetUserFTA и SetDefaultBrowser внезапно перестали нормально функционировать в Windows.

SetUserFTA — работает через командную строку и позволяет администраторам менять ассоциации определённых типов файлов с установленными программами. SetDefaultBrowser работает схожим образом, но специализируется исключительно на настройках браузера по умолчанию.

С выходом Windows 8 Microsoft ввела новую систему связи расширений файлов и URL-протоколов с установленными программами. Разработчики хотели защитить пользователей от вредоносных программ, которые меняли софт для запуска определённых типов файлов.

Сейчас эта система связывает расширения файлов и URL-протокол со специально созданным хешем, хранящимся в ключах реестра UserChoice. Пример:

Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Shell\Associations\UrlAssociations\https\UserChoice]
"ProgId"="ChromeHTML"
"Hash"="N3eikAB1HhI="

Если используется некорректный хеш, Windows будет игнорировать значение в реестре и использовать программу по умолчанию — в данном случае Microsoft Edge. Тот же Колбич, например, провёл обратный инжиниринг алгоритма хеширования, чтобы создать SetUserFTA и SetDefaultBrowser.

Однако с февральскими обновлениями Windows 10 и Windows 11 Microsoft поменяла подход. Как отметил Колбич, теперь соответствующие ключи в реестре заблокированы и выдают ошибку при попытке изменить их (если это только не происходит через системные настройки Windows).

 

Драйвер, блокирующий эти изменения, получил имя «User Choice Protection Driver». Когда он загружается, в системе блокируются попытки прямого изменения ключей реестра, отвечающих за связанные с типами файлов программы.

В блоге Колбич уточняет, что пользователи не могут выгрузить драйвер, однако при этом его можно отключить в реестре:

New-ItemProperty -Path “HKLM:\SYSTEM\CurrentControlSet\Services\UCPD” -Name “Start” -Value 4 -PropertyType DWORD -Force
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

F6 запустила сервис SOC MDR для проактивной защиты от кибератак

Компания F6 представила новый сервис — SOC MDR (Managed Detection and Response), ориентированный на выявление и нейтрализацию киберугроз в реальном времени. Сервис разработан в ответ на рост числа и сложности атак и позволяет не только отслеживать подозрительную активность, но и оперативно реагировать на инциденты, включая изоляцию устройств и восстановление инфраструктуры.

Уязвим внешний периметр

По оценкам специалистов F6, 9 из 10 российских компаний имеют уязвимости на внешнем периметре — именно эти зоны всё чаще становятся точками входа для атакующих.

Новый сервис делает акцент на централизованном мониторинге внешней инфраструктуры — его сложнее организовать силами только внутренней ИБ-команды.

В рамках SOC MDR F6 не просто выявляет открытые сервисы, конфигурационные ошибки и уязвимости — каждая проблема проходит отдельную проверку на предмет возможной компрометации. Это позволяет убедиться, что злоумышленники не воспользовались обнаруженными «дырами».

Реакция без задержек

Отличие SOC MDR от классических SOC-моделей — в том, что команда F6 не ограничивается мониторингом, а сама принимает решения по реагированию. В случае инцидента специалисты изолируют атакованные устройства, блокируют учётные записи и инструменты, а при необходимости проводят восстановление инфраструктуры.

Внутренняя сеть — главный фронт

Как подчёркивают в F6, основной удар при целевых атаках приходится на внутреннюю сеть. И здесь критичны не столько сами средства защиты, сколько скорость реагирования и квалификация команды. Именно в этот момент традиционные SOC часто передают задачу клиенту — тогда как SOC MDR берёт её на себя.

Поддержка киберразведкой и расследование инцидентов

SOC MDR использует данные собственной системы киберразведки F6 Threat Intelligence, чтобы оперативно отслеживать новые тактики и инструменты атакующих. При этом сервис не конфликтует с уже внедрёнными у заказчика средствами ИБ — они могут быть интегрированы в общую архитектуру.

Кроме реагирования, SOC MDR обеспечивает полное расследование инцидентов — с разбором хронологии и анализом причин. Это помогает понять, откуда началась атака и насколько глубоко удалось проникнуть злоумышленникам, чтобы предотвратить повторные инциденты в будущем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru