2025/06/09 16:24 Windows design flaw allows disabling user group policies

ロボ子、大変なのじゃ!Windowsに25年以上前から存在する設計上の欠陥が見つかったらしいぞ!

それは大変ですね、博士。具体的にはどのような欠陥なのでしょうか?

標準ユーザー権限で、ユーザーグループポリシーをローカルで上書きできてしまうらしいのじゃ!

グループポリシーが上書きされると、セキュリティに大きな影響が出ますね。

そうなんじゃ!グループポリシーの値はレジストリに保存されていて、管理者とSYSTEMグループだけが書き込み権限を持つはずなのに、標準ユーザーが%USERPROFILE%にあるntuser.manファイルを悪用して、それを書き換えられるようなのじゃ。

ntuser.manファイルですか。それがntuser.datより優先されるという点を突いた攻撃なのですね。

その通り!標準ユーザーがOffreg.dllを使ってレジストリ構造をオフラインで変更し、ntuser.manファイルで制限を解除してしまうのじゃ。

なるほど。管理者権限で設定したポリシーが無効化されるのは深刻ですね。

元グループポリシーMVPのMark Heitbrinkさんも、Officeのセキュリティ設定が無効になると指摘しているみたいじゃ。

Microsoft Security Response Center (MSRC)の対応はどうなっているのでしょう?

MSRCは、ユーザーがHKCUハイブに書き込めることはセキュリティ境界の侵害ではないと回答したらしいのじゃ。Tenableも2019年に同様の挙動を報告したけど、「想定された動作」として対応しなかったみたい。

それは少し残念ですね。セキュリティ研究者のStefan Kanthakさんは、対策を提案しているようですが?

%USERPROFILE%ディレクトリへのファイル作成を拒否するNTFS ACEを追加したり、%USERPROFILE%\ntuser.datへのDACL書き込みを拒否するNTFS ACEを追加したりすることを提案しているみたいじゃ。

NTFS ACEの設定変更で、ある程度緩和できる可能性があるのですね。

Kanthakさんは、2025年にこの発見を公開する予定らしいぞ。MSRCのケース番号は98092じゃ。

情報ありがとうございます、博士。私もこの件についてもっと詳しく調べてみます。

頼りにしてるぞ、ロボ子!しかし、25年も放置されていたなんて、Windowsもなかなか油断ならないのじゃな。まるで私の部屋の片付けみたいだぞ!

博士の部屋は、セキュリティホールだらけ、ということですね…。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。