Игорь Сак-Саковский в своем докладе
Internet Explorer не забыт: почему старый браузер всё ещё важен для Windows security
разбирает именно этот зазор между публичным ощущением «IE умер» и практической реальностью: движок, модели доверия и старые интеграции продолжают жить внутри desktop-приложений, WebBrowser Control, .NET-компонентов, старых обработчиков файлов и системных сценариев открытия ссылок.
Инсайты из доклада:
⚡️ WebBrowser Control — это не «просто UI». Если ваше desktop-приложение рендерит HTML через WebBrowser Control, поздравляем: у вас браузер внутри приложения. Со всеми security zones, ActiveX и наследием IE. XSS там — это не
alert(1), а потенциальный доступ к file:// и локальным системным обработчикам.⚡️ localhost — самая опасная зона. IE давал localhost больше прав, чем обычному сайту из интернета. Если у вас есть desktop-приложение с локальным веб-интерфейсом — это не «просто localhost», а расширенная поверхность атаки.
⚡️ Mark of the Web не работает так, как вы думаете. Флаг «файл пришёл из интернета» должен защищать от тихого запуска. Но zip-архивы, SMB share, drag-and-drop и LNK-файлы проходят через разные пути и метка ставится не везде. Игорь показал сценарий, где drag-and-drop ярлыка обходил предупреждение, которое появляется при обычном двойном клике.
⚡️ Windows Media Player — неожиданный участник атаки. IE получает файл плейлиста, отдаёт его WMP, WMP ходит на SMB share — и вот у вас утечка NetNTLM, потому что вы «просто открыли медиафайл».
⚡️ RCE через клики — это не баг, а архитектура. Каждый шаг цепочки выглядит допустимым: пользователь кликнул, файл открылся штатным обработчиком, предупреждение было показано. Но вместе получается цепочка от «открыл письмо» до выполнения кода. Именно поэтому такие вещи живут годами: браузерная команда говорит: «Пользователь сам кликнул!», команда приложения говорит: «Это поведение Windows!», а Windows говорит: «Это legacy-совместимость».
Internet Explorer не забыт не потому, что кто-то запускает iexplore.exe. Он не забыт потому, что его зоны доверия и API продолжают жить в приложениях, которые пользователи считают обычными Windows-программами.
🔗Смотреть, читать, листать слайды тут
🔗 t.me/ptswarm
