您现在的位置是:人工智能 >>正文
新的隐秘技术让黑客可获得Windows系统最高权限
人工智能72464人已围观
简介据BleepingComputer消息,网络安全公司 Deep Instinct 的安全研究人员发布了一个滥用Windows筛选平台 WFP) 来提升用户权限的工具NoFilter,能将访问者的权限增 ...
据BleepingComputer消息 ,新的s系限网络安全公司 Deep Instinct 的隐秘安全研究人员发布了一个滥用Windows筛选平台( WFP) 来提升用户权限的工具NoFilter,能将访问者的技术权限增加到Windows上的最高权限级别——SYSTEM权限 。

该实用程序在后利用场景中非常有用,让黑在这种场景中 ,统最攻击者需要以更高的高权权限执行恶意代码 ,或者在其他用户已经登录到受感染设备时在受害者网络上横向移动。新的s系限
微软将WFP 定义为一组 API 和系统服务,云计算隐秘为创建网络过滤应用程序提供平台。技术开发人员可以使用 WFP API 创建代码,让黑在网络数据到达目的统最地之前对其进行过滤或修改 ,这些功能在网络监控工具 、高权入侵检测系统或防火墙中可见。新的s系限
研究人员开发了三种新的隐秘攻击来提升的权限,既不会留下太多证据,技术也不会被众多安全产品检测到 。
复制访问令牌第一种方法允许使用 WFP 复制访问令牌 ,即在线程和进程的免费模板安全上下文中识别用户及其权限的代码片段。当线程执行特权任务时,安全标识符会验证关联的令牌是否具有所需的访问级别 。
安全研究员解释称 ,调用 NtQueryInformationProcess 函数可以获取包含进程持有的所有令牌的句柄表。这些令牌的句柄可以复制 ,以便另一个进程升级到 SYSTEM。香港云服务器Windows 操作系统中一个名为 tcpip.sys的重要驱动程序 具有多个函数,可以通过设备 IO 请求向 WPF ALE(应用程序层执行)内核模式层调用这些函数,以进行状态过滤。NoFilter工具 通过这种方式滥用WPF来复制令牌 ,从而实现权限提升 。
研究人员表示,通过避免调用 DuplicateHandle,可以提高隐蔽性,并且许多端点检测和响应解决方案可能会忽视恶意操作。
获取系统和管理员访问令牌第二种技术涉及触发 IPSec 连接并滥用 Print Spooler 服务以将 SYSTEM 令牌插入表中。使用 RpcOpenPrinter 函数按名称检索打印机的句柄。通过将名称更改为“\\127.0.0.1” ,源码库该服务将连接到本地主机 。在 RPC 调用之后 ,需要向 WfpAleQueryTokenById 发出多个设备 IO 请求才能检索 SYSTEM 令牌。
研究人员表示 ,这种方法比第一种方法更隐蔽 ,因为配置 IPSec 策略通常是由网络管理员等合法特权用户完成的操作 。
第三种方法允许获取登录到受感染系统的另一个用户的令牌 ,以进行横向移动 。研究人员表示,如果可以将访问令牌添加到哈希表中 ,服务器租用则可以使用登录用户的权限启动进程。为了获取令牌并以登录用户的权限启动任意进程,研究人员滥用了 OneSyncSvc 服务和 SyncController.dll,它们是攻击性工具领域的新组件。
检测建议黑客和渗透测试人员很可能会采用这三种方法 ,但Deep Instinct也给出了如下缓解措施:
配置与已知网络配置不匹配的新 IPSec 策略 。当 IPSec 策略处于活动状态时,RPC 调用 Spooler/OneSyncSvc。通过多次调用 WfpAleQueryTokenById 来暴力破解令牌的源码下载 LUID。BFE 服务以外的进程向设备 WfpAle 发出设备 IO 请求。Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/240e599754.html
相关文章
CISA在三星和D-Link设备中发现八个被积极利用的漏洞
人工智能美国网络安全和基础设施安全局CISA)根据已有的证据,将8个被积极利用的漏洞列入已知的漏洞KEV)目录中。这8个被积极利用的漏洞包括影响三星智能手机的六个漏洞和影响D-Link设备的两个漏洞。以下是这 ...
【人工智能】
阅读更多2023年应该关注的十大网络安全趋势和预测
人工智能最近ENISA发布了《ENISA 威胁全景图 》,该全景图已经是第十版了,让我们简单看看该全景图的概述以及23年值得关注的十大网络安全趋势。威胁形势概述在最新版的 ENISA 威胁形势 ETL )报告 ...
【人工智能】
阅读更多API安全风险主动感知与度量探索
人工智能0x1 背景随着应用越来越多,每天大量的代码变更会带来很多潜在的安全风险,如果这些风险没有被挖掘出来带病上线,那我们暴露出去的风险就会越来越多,如何在代码变更后及时的感知到这些风险成为非常重要的事情, ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- 深度研究 | 如何利用可信数据空间赋能企业数据流通安全
- 运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)
- 探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- 将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》 香港物理机亿华云云服务器b2b信息平台源码库企业服务器网站建设