image

Microsoft komt met script voor herstellen inetpub-map op Windowssystemen

zondag 8 juni 2025, 11:39 door Redactie, 10 reacties

Microsoft heeft een script uitgebracht om de inetpub-map op Windowssystemen te herstellen als gebruikers deze map verwijderd hebben. Eerder waarschuwde het techbedrijf al dat gebruikers deze map niet moeten verwijderen. De map wordt aangemaakt na de installatie van een beveiligingsupdate voor een kwetsbaarheid aangeduid als CVE-2025-21204.

Via het beveiligingslek in Windows Process Activation kan een aanvaller die al toegang tot het systeem heeft SYSTEM-rechten krijgen en de machine zo volledig compromitteren. Naar aanleiding van het verschijnen van de map, wat voor allerlei vragen op internet zorgde, kwam Microsoft met een extra uitleg in het beveiligingsbulletin. "Deze map moet niet worden verwijderd", aldus de uitleg. "Dit gedrag is onderdeel van veranderingen die de bescherming vergroten en vereist geen actie van systeembeheerders of eindgebruikers."

Voor beheerders of eindgebruikers die de map toch hebben verwijderd is er nu een script beschikbaar gesteld dat de map opnieuw met de juiste permissies aanmaakt. Of veel gebruikers de map ondanks het gegeven advies toch hebben verwijderd en dat de reden is voor het uitbrengen van het script laat Microsoft niet weten.

Reacties (10)
08-06-2025, 14:19 door Anoniem
Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?
08-06-2025, 17:08 door Rubbertje - Bijgewerkt: 08-06-2025, 17:49
Waarom zou je een systeemmap van Microsoft willen verwijderen waarvan je niet weet waar deze voor dient?

Het devies dat ik hanteer bij al mijn apparaten: if it ain't broke, don't fix it.
08-06-2025, 18:42 door Anoniem
Door Anoniem: Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?
Het gaat om een kwetsbaarheid in het update-systeem van Windows. Dat checkt niet altijd of een map wel echt een map is, en niet een symlink naar iets anders. Kennelijk is het mogelijk om met een inetpub-map die een symlink naar iets anders is bereiken dat het update-mechanisme van Windows zelf een ingang is om rottigheid uit te halen op een systeem. En dat blokkeert men door die map aan te maken, zelfs als IIS niet op het systeem staat om die map werkelijk te gebruiken.

Dit is dus geen oplossing maar een workaround voor het echte probleem: dat het update-systeem een belangrijke controle overslaat. Dit speelde twee maanden geleden al, en mensen verwijderden de inetpub-map omdat ze wisten dat die bij IIS hoort en ze dat niet op hun systeem hadden staan, en Microsoft had in de eerste instantie niet gedocumenteerd waarom ze die map eigenlijk aanmaakten, dat hebben ze pas toegevoegd toen het al volop gedaan werd.

Ik vind het opmerkelijk dat Microsoft kennelijk in twee maanden niet het werkelijke probleem heeft weten aan te pakken, namelijk door hun update-systeem die controle wel te laten uitvoeren, en ook dat ze er twee maanden voor nodig hebben gehad om een scriptje te produceren waarmee mensen die die map verwijderd hadden hem weer kunnen herstellen. Gaat het wel goed bij Microsoft?

Door Rubbertje: Waarom zou je een systeemmap van Microsoft willen verwijderen waarvan je niet weet waar deze voor dient?

Het devies dat ik hanteer bij al mijn apparaten: if it ain't broke, don't fix it.
Alleen weten veel mensen precies waar die systeemmap voor dient: het is de map waar als je IIS draait je websites in staan. Als IIS niet op een systeem staat heeft die map daar ook niets te zoeken — behalve dan sinds kort als workaround voor een kwetsbaarheid in iets heel anders dan IIS zelf. If it ain't broke don't fix it? Het is juist een teken dat er iets niet klopt. Bij systemen die goed zijn dichtgetimmerd met monitoring op alles wat niet klopt kunnen makkelijk de alarmen zijn afgegaan door het opeens overal verschijnen van een systeemmap die er niet hoort te zijn. Er was, en is, dus wel degelijk iets "broke".
08-06-2025, 19:58 door Anoniem
Door Anoniem: Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?

Omdat malware deze directory anders kan aanmaken als normale user
En dan misbruik kan maken van de functionaliteit die Windows heeft ingebouwd voor IIS
Nu maakt men de directory aan zoals deze ook voor IIS wordt aangemaakt, met o.a. SYSTEM als owner en alleen lezen voor Users
De directory is ook wel op exact dezelfde manier zelf aan te maken, maar niet met standaard Windows tools.
Het kan wel middels SetACL middels de restore functie en de juiste SDDL (owner, primary group, DACL, SACL)
08-06-2025, 22:55 door Anoniem
Door Anoniem: Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?
Dat kan alleen als het een waardeloos ontworpen systeem is. Windows is niet ontworpen met security in mind. Het is zelfs niet ontworpen als multiuser systeem. Dat heeft Citrix in licentie als software bult er bovenop geplakt. Hierdoor zitten we ook met dat waardeloze profile systeem dat in zijn geheel gedownload moet worden (bij sommige gebruikers meer dan een GB groot!)
Je kan niet eens $HOME van $USER in zijn geheel vanaf het netwerk mounten zoals onder UNIX.
08-06-2025, 23:08 door Anoniem
After installing the updates listed in the Security Updates table for your operating system, a new %systemdrive%\inetpub folder will be created on your device. This folder should not be deleted regardless of whether Internet Information Services (IIS) is active on the target device. This behavior is part of changes that increase protection and does not require any action from IT admins and end users.
Hoezo moet deze folder blijven bestaan? Wat is dit voor idioot systeem dat deze IIS folder nodig is voor updates, terwijl IIS niet eens is geinstalleerd? Het wordt steeds gekker met dat windows. Dinsdag maar weer afwachten wat voor zero days er weer zijn gepatcht en of er folders zijn bijgekomen. Als je tripwire hebt geïnstalleerd worden de SIEM mensen weer uit hun bed gebeld.
09-06-2025, 09:29 door Anoniem
Goede uitleg over het waarom. Klinkt inderdaad als ducttape van microsoft. Die gewoon windows update moet fixen ipv dit soort kuch bs workarounds

Als het moeilijk is kondig dan aan dat je eraan werkt en dat tot dan je dit even moet toepassen... Maar niet dit is de fix here is ducttape enjoy!
09-06-2025, 10:08 door Anoniem
Door Anoniem:
Door Anoniem: Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?
Het gaat om een kwetsbaarheid in het update-systeem van Windows. Dat checkt niet altijd of een map wel echt een map is, en niet een symlink naar iets anders. Kennelijk is het mogelijk om met een inetpub-map die een symlink naar iets anders is bereiken dat het update-mechanisme van Windows zelf een ingang is om rottigheid uit te halen op een systeem. En dat blokkeert men door die map aan te maken, zelfs als IIS niet op het systeem staat om die map werkelijk te gebruiken.

Dit is dus geen oplossing maar een workaround voor het echte probleem: dat het update-systeem een belangrijke controle overslaat. Dit speelde twee maanden geleden al, en mensen verwijderden de inetpub-map omdat ze wisten dat die bij IIS hoort en ze dat niet op hun systeem hadden staan, en Microsoft had in de eerste instantie niet gedocumenteerd waarom ze die map eigenlijk aanmaakten, dat hebben ze pas toegevoegd toen het al volop gedaan werd.

Ik vind het opmerkelijk dat Microsoft kennelijk in twee maanden niet het werkelijke probleem heeft weten aan te pakken, namelijk door hun update-systeem die controle wel te laten uitvoeren, en ook dat ze er twee maanden voor nodig hebben gehad om een scriptje te produceren waarmee mensen die die map verwijderd hadden hem weer kunnen herstellen. Gaat het wel goed bij Microsoft?

Door Rubbertje: Waarom zou je een systeemmap van Microsoft willen verwijderen waarvan je niet weet waar deze voor dient?

Het devies dat ik hanteer bij al mijn apparaten: if it ain't broke, don't fix it.
Alleen weten veel mensen precies waar die systeemmap voor dient: het is de map waar als je IIS draait je websites in staan. Als IIS niet op een systeem staat heeft die map daar ook niets te zoeken — behalve dan sinds kort als workaround voor een kwetsbaarheid in iets heel anders dan IIS zelf. If it ain't broke don't fix it? Het is juist een teken dat er iets niet klopt. Bij systemen die goed zijn dichtgetimmerd met monitoring op alles wat niet klopt kunnen makkelijk de alarmen zijn afgegaan door het opeens overal verschijnen van een systeemmap die er niet hoort te zijn. Er was, en is, dus wel degelijk iets "broke".
Of te wel Microsoft installeert malware (zie tripwire) ook al doet het (nog) niet zo veel.
10-06-2025, 09:15 door Bitje-scheef
Door Anoniem:
Door Anoniem: Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?
Dat kan alleen als het een waardeloos ontworpen systeem is. Windows is niet ontworpen met security in mind. Het is zelfs niet ontworpen als multiuser systeem. Dat heeft Citrix in licentie als software bult er bovenop geplakt. Hierdoor zitten we ook met dat waardeloze profile systeem dat in zijn geheel gedownload moet worden (bij sommige gebruikers meer dan een GB groot!)
Je kan niet eens $HOME van $USER in zijn geheel vanaf het netwerk mounten zoals onder UNIX.

Hierover klagen heeft geen zin. Mensen kiezen een OS niet alleen op functionaliteit en/of kwetsbaarheid. Maar vooral op de ondersteuning vanuit een leverancier om hun zakelijke processen te ondersteunen. Of te kiezen voor de spelletjes.

Dat je dan met fancy-pancy Unix/Linux omgevingen beter af bent op sommige gebieden doet er dan niet zo toe.
10-06-2025, 12:30 door Anoniem
Door Bitje-scheef:
Door Anoniem:
Door Anoniem: Wat is er zo bijzonder aan deze map? Staat er nog iets in (als je geen iis hebt)?
Hoe kan de aanwezigheid van een map en de naam ervan de veiligheid in het geding brengen?
Dat kan alleen als het een waardeloos ontworpen systeem is. Windows is niet ontworpen met security in mind. Het is zelfs niet ontworpen als multiuser systeem. Dat heeft Citrix in licentie als software bult er bovenop geplakt. Hierdoor zitten we ook met dat waardeloze profile systeem dat in zijn geheel gedownload moet worden (bij sommige gebruikers meer dan een GB groot!)
Je kan niet eens $HOME van $USER in zijn geheel vanaf het netwerk mounten zoals onder UNIX.

Hierover klagen heeft geen zin. Mensen kiezen een OS niet alleen op functionaliteit en/of kwetsbaarheid. Maar vooral op de ondersteuning vanuit een leverancier om hun zakelijke processen te ondersteunen. Of te kiezen voor de spelletjes.

Dat je dan met fancy-pancy Unix/Linux omgevingen beter af bent op sommige gebieden doet er dan niet zo toe.
Sinds wanneer is TCO niet meer belangrijk? De leverancier van windows ondersteunt zelf niks. Je wordt doorverwezen naar cowboys
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.