/blog/how-microsoft-teams-installer-should-have-looked-like-from-the-beginning
从红队的角度来看,好消息是,作为用户,我们可以完全访问整个文件夹的内容...\Teams\current\
不幸的是,这将杀死我们的任意文件执行路径.但是,由于Microsoft的决定,没有将Teams安装到典型的“ Program Files”文件夹中,因为当前用户可以完全写入...总之,Squirrel适当地减轻了任意文件的执行.但是,Microsoft决定将Teams安装在用户可写的位置,以使攻击者无法通过进行的安全检查.
还记得开关的例子吗?...Teams Updater将仅允许本地网络路径访问和更新,这意味着它将在更新程序URL,块和日志中检测字符串
"http/s", ":", "/"
和端口号下的活动
%localappdata%\...api=1&player_id=vimeo_id_0
0x09影响:
Microsoft Teams Update.exe二进制文件将充当LOLbin(删除Land二进制文件)
由于安装位于本地用户