image

Microsoft komt met script voor herstellen inetpub-map op Windowssystemen

zondag 8 juni 2025, 11:39 door Redactie, 4 reacties

Microsoft heeft een script uitgebracht om de inetpub-map op Windowssystemen te herstellen als gebruikers deze map verwijderd hebben. Eerder waarschuwde het techbedrijf al dat gebruikers deze map niet moeten verwijderen. De map wordt aangemaakt na de installatie van een beveiligingsupdate voor een kwetsbaarheid aangeduid als CVE-2025-21204.

Via het beveiligingslek in Windows Process Activation kan een aanvaller die al toegang tot het systeem heeft SYSTEM-rechten krijgen en de machine zo volledig compromitteren. Naar aanleiding van het verschijnen van de map, wat voor allerlei vragen op internet zorgde, kwam Microsoft met een extra uitleg in het beveiligingsbulletin. "Deze map moet niet worden verwijderd", aldus de uitleg. "Dit gedrag is onderdeel van veranderingen die de bescherming vergroten en vereist geen actie van systeembeheerders of eindgebruikers."

Voor beheerders of eindgebruikers die de map toch hebben verwijderd is er nu een script beschikbaar gesteld dat de map opnieuw met de juiste permissies aanmaakt. Of veel gebruikers de map ondanks het gegeven advies toch hebben verwijderd en dat de reden is voor het uitbrengen van het script laat Microsoft niet weten.

Reacties (4)
Vandaag, 14:19 door Anoniem
Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?
Vandaag, 17:08 door Rubbertje - Bijgewerkt: Vandaag, 17:49
Waarom zou je een systeemmap van Microsoft willen verwijderen waarvan je niet weet waar deze voor dient?

Het devies dat ik hanteer bij al mijn apparaten: if it ain't broke, don't fix it.
Vandaag, 18:42 door Anoniem
Door Anoniem: Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?
Het gaat om een kwetsbaarheid in het update-systeem van Windows. Dat checkt niet altijd of een map wel echt een map is, en niet een symlink naar iets anders. Kennelijk is het mogelijk om met een inetpub-map die een symlink naar iets anders is bereiken dat het update-mechanisme van Windows zelf een ingang is om rottigheid uit te halen op een systeem. En dat blokkeert men door die map aan te maken, zelfs als IIS niet op het systeem staat om die map werkelijk te gebruiken.

Dit is dus geen oplossing maar een workaround voor het echte probleem: dat het update-systeem een belangrijke controle overslaat. Dit speelde twee maanden geleden al, en mensen verwijderden de inetpub-map omdat ze wisten dat die bij IIS hoort en ze dat niet op hun systeem hadden staan, en Microsoft had in de eerste instantie niet gedocumenteerd waarom ze die map eigenlijk aanmaakten, dat hebben ze pas toegevoegd toen het al volop gedaan werd.

Ik vind het opmerkelijk dat Microsoft kennelijk in twee maanden niet het werkelijke probleem heeft weten aan te pakken, namelijk door hun update-systeem die controle wel te laten uitvoeren, en ook dat ze er twee maanden voor nodig hebben gehad om een scriptje te produceren waarmee mensen die die map verwijderd hadden hem weer kunnen herstellen. Gaat het wel goed bij Microsoft?

Door Rubbertje: Waarom zou je een systeemmap van Microsoft willen verwijderen waarvan je niet weet waar deze voor dient?

Het devies dat ik hanteer bij al mijn apparaten: if it ain't broke, don't fix it.
Alleen weten veel mensen precies waar die systeemmap voor dient: het is de map waar als je IIS draait je websites in staan. Als IIS niet op een systeem staat heeft die map daar ook niets te zoeken — behalve dan sinds kort als workaround voor een kwetsbaarheid in iets heel anders dan IIS zelf. If it ain't broke don't fix it? Het is juist een teken dat er iets niet klopt. Bij systemen die goed zijn dichtgetimmerd met monitoring op alles wat niet klopt kunnen makkelijk de alarmen zijn afgegaan door het opeens overal verschijnen van een systeemmap die er niet hoort te zijn. Er was, en is, dus wel degelijk iets "broke".
Vandaag, 19:58 door Anoniem
Door Anoniem: Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?

Omdat malware deze directory anders kan aanmaken als normale user
En dan misbruik kan maken van de functionaliteit die Windows heeft ingebouwd voor IIS
Nu maakt men de directory aan zoals deze ook voor IIS wordt aangemaakt, met o.a. SYSTEM als owner en alleen lezen voor Users
De directory is ook wel op exact dezelfde manier zelf aan te maken, maar niet met standaard Windows tools.
Het kan wel middels SetACL middels de restore functie en de juiste SDDL (owner, primary group, DACL, SACL)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.