最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Win10 / Win11出現(xiàn)新威脅: RID 劫持可提權至管理員控制你的 PC

  發(fā)布時間:2025-01-26 09:19:49   作者:佚名   我要評論
科技媒體BleepingComputer發(fā)布了關于一項新威脅的詳細報告,指出活躍于網絡空間的黑客組織Andariel利用RID劫持技術,成功欺騙了Win10和Win11系統(tǒng),使得低權限用戶看似擁有管理員權限

科技媒體 bleepingcomputer 于1 月 24 日發(fā)布博文,報道稱黑客組織 Andariel 利用 RID 劫持技術,欺騙 Windows 10、Windows 11 系統(tǒng),將低權限賬戶視為管理員權限賬戶。

注:RID 全稱為 Relative Identifier,直譯過來為相對標識符,隸屬于 Windows 系統(tǒng)中安全標識符(SID),而 SID 是分配給每個用戶賬戶的唯一標識符。

RID 的值指示賬戶的訪問級別,例如管理員為“500”,來賓賬戶為“501”,普通用戶為“1000”,域管理員組為“512”。

所謂的 RID 劫持,就是攻擊者修改低權限賬戶的 RID,讓其匹配管理員賬戶的 RID 值,Windows 系統(tǒng)就會授予其提升的訪問權限。不過執(zhí)行此攻擊需要訪問 SAM 注冊表,因此黑客需要首先入侵系統(tǒng)并獲得 SYSTEM 權限。

博文詳細介紹了 Andariel 的攻擊流程如下:

  • Andariel 利用漏洞,獲得目標系統(tǒng)上的 SYSTEM 權限。
  • 他們使用 PsExec 和 JuicyPotato 等工具啟動 SYSTEM 級別的命令提示符,實現(xiàn)初始權限提升。
  • 雖然 SYSTEM 權限是 Windows 上的最高權限,但它不允許遠程訪問,無法與 GUI 應用程序交互,容易被檢測到,并且無法在系統(tǒng)重啟后保持。為了解決這些問題,Andariel 首先使用“net user”命令并在末尾添加“'”字符來創(chuàng)建一個隱藏的低權限本地用戶。
  • 這樣,攻擊者確保該賬戶無法通過“net user”命令看到,只能在 SAM 注冊表中識別。然后,他們執(zhí)行 RID 劫持以將權限提升至管理員級別。
  • Andariel 將他們的賬戶添加到遠程桌面用戶和管理員組。
  • 通過修改安全賬戶管理器(SAM)注冊表可以實現(xiàn)所需的 RID 劫持。黑客使用定制的惡意軟件和開源工具來執(zhí)行這些更改。
  • 雖然 SYSTEM 權限允許直接創(chuàng)建管理員賬戶,但根據(jù)安全設置的不同,可能會有一些限制。提升普通賬戶的權限更加隱蔽,更難被檢測和阻止。
  • Andariel 試圖通過導出修改后的注冊表設置、刪除密鑰和惡意賬戶,然后從保存的備份中重新注冊來掩蓋其蹤跡,從而在不出現(xiàn)在系統(tǒng)日志的情況下重新激活。

為了降低 RID 劫持攻擊的風險,系統(tǒng)管理員應該使用本地安全機構(LSA)子系統(tǒng)服務來檢查登錄嘗試和密碼更改,并防止對 SAM 注冊表的未經授權的訪問和更改。還建議限制 PsExec、JuicyPotato 和類似工具的執(zhí)行,禁用 Guest 賬戶,并使用多因素身份驗證保護所有現(xiàn)有賬戶。

相關文章

最新評論

滦南县| 遂川县| 汾西县| 资阳市| 贺兰县| 桃源县| 图片| 木兰县| 紫阳县| 海盐县| 汉阴县| 永登县| 建平县| 庆云县| 永善县| 恭城| 玛曲县| 威信县| 黑水县| 东兴市| 旬阳县| 徐闻县| 雷山县| 图木舒克市| 涡阳县| 滦南县| 大英县| 阜南县| 余干县| 五莲县| 兴国县| 漾濞| 库尔勒市| 遵化市| 绵阳市| 卢氏县| 任丘市| 湟中县| 利辛县| 芮城县| 同仁县|