قال ويل دورمان، أحد كبار محللي الثغرات الأمنية في شركة Tharos Labs، في مقابلة: “إذا كان بإمكاني إعداد النظام بحيث يقوم بتشغيل الكود الخاص بي عندما يقوم المستخدم الإداري بتسجيل الدخول”، فإن المهاجم يتمتع بامتيازات المسؤول بحكم الأمر الواقع. “لست بحاجة إلى أن أكون مسؤولاً بنفسي.”
وقال في أحد منشوراته إن “قدرة المستخدم غير الإداري على تعديل خلية تسجيل الفئات الخاصة بالمستخدم الإداري هي أمر بدائي قوي جدًا. سيتمكن المهاجمون الأذكياء أو الأشخاص الذين يرغبون في إنجاز شيء ما بسهولة من معرفة كيفية القيام بأشياء أكثر إثارة للاهتمام و/أو لا تتطلب حتى تفاعل المستخدم”.
وقال دورمان إنه من الممكن أن يتم ربط الاستغلال ببرنامج منفصل يتيح الوصول المباشر إلى حساب إداري.
كما هو موضح في منشور لمحلل آخر: “عندما يقوم مستخدم جديد بتسجيل الدخول، يحتاج Windows إلى تحميل خلية فئة المستخدم. وبما أن المستخدم لم يقوم بتسجيل الدخول قبل تسجيل الدخول (علم التكرار، أعلم ذلك)، لا يمكن تحميله في سياق المستخدم. لذلك يتم تحميله في سياق NT AUTHORITY\SYSTEM. تسيء LegacyHive استخدام هذا.”
لم تستجب Microsoft على الفور لرسالة بريد إلكتروني تسألها عما إذا كانت على علم باليوم صفر أو كانت لديها خطط لإصلاح الثغرة الأمنية الأساسية.
في الوقت الحالي، يمكن لمستخدمي Windows الذين يريدون حماية أنظمتهم ضد HiveLegacy تشغيل برنامج نصي للكشف نشره الباحث المستقل Kevin Beaumont. الدفاعات الأخرى هي تقييد إنشاء حساب غير مستخدم محلي، ومراقبة ProfSvc لأحمال الخلية غير المتوقعة، وتتبع نشاط NTUSER.DAT/UsrClass.dat.
