偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

新的隱秘技術(shù)讓黑客可獲得Windows系統(tǒng)最高權(quán)限

安全
研究人員開發(fā)了三種新的攻擊來提升的權(quán)限,既不會(huì)留下太多證據(jù),也不會(huì)被眾多安全產(chǎn)品檢測到。

據(jù)BleepingComputer消息,網(wǎng)絡(luò)安全公司 Deep Instinct 的安全研究人員發(fā)布了一個(gè)濫用Windows篩選平臺(tái)( WFP) 來提升用戶權(quán)限的工具NoFilter,能將訪問者的權(quán)限增加到Windows上的最高權(quán)限級(jí)別——SYSTEM權(quán)限。

該實(shí)用程序在后利用場景中非常有用,在這種場景中,攻擊者需要以更高的權(quán)限執(zhí)行惡意代碼,或者在其他用戶已經(jīng)登錄到受感染設(shè)備時(shí)在受害者網(wǎng)絡(luò)上橫向移動(dòng)。

微軟將WFP 定義為一組 API 和系統(tǒng)服務(wù),為創(chuàng)建網(wǎng)絡(luò)過濾應(yīng)用程序提供平臺(tái)。開發(fā)人員可以使用 WFP API 創(chuàng)建代碼,在網(wǎng)絡(luò)數(shù)據(jù)到達(dá)目的地之前對(duì)其進(jìn)行過濾或修改,這些功能在網(wǎng)絡(luò)監(jiān)控工具、入侵檢測系統(tǒng)或防火墻中可見。

研究人員開發(fā)了三種新的攻擊來提升的權(quán)限,既不會(huì)留下太多證據(jù),也不會(huì)被眾多安全產(chǎn)品檢測到。

復(fù)制訪問令牌

第一種方法允許使用 WFP 復(fù)制訪問令牌,即在線程和進(jìn)程的安全上下文中識(shí)別用戶及其權(quán)限的代碼片段。當(dāng)線程執(zhí)行特權(quán)任務(wù)時(shí),安全標(biāo)識(shí)符會(huì)驗(yàn)證關(guān)聯(lián)的令牌是否具有所需的訪問級(jí)別。

安全研究員解釋稱,調(diào)用 NtQueryInformationProcess 函數(shù)可以獲取包含進(jìn)程持有的所有令牌的句柄表。這些令牌的句柄可以復(fù)制,以便另一個(gè)進(jìn)程升級(jí)到 SYSTEM。Windows 操作系統(tǒng)中一個(gè)名為 tcpip.sys的重要驅(qū)動(dòng)程序 具有多個(gè)函數(shù),可以通過設(shè)備 IO 請(qǐng)求向 WPF ALE(應(yīng)用程序?qū)訄?zhí)行)內(nèi)核模式層調(diào)用這些函數(shù),以進(jìn)行狀態(tài)過濾。NoFilter工具 通過這種方式濫用WPF來復(fù)制令牌,從而實(shí)現(xiàn)權(quán)限提升。

研究人員表示,通過避免調(diào)用 DuplicateHandle,可以提高隱蔽性,并且許多端點(diǎn)檢測和響應(yīng)解決方案可能會(huì)忽視惡意操作。

獲取系統(tǒng)和管理員訪問令牌

第二種技術(shù)涉及觸發(fā) IPSec 連接并濫用 Print Spooler 服務(wù)以將 SYSTEM 令牌插入表中。使用 RpcOpenPrinter 函數(shù)按名稱檢索打印機(jī)的句柄。通過將名稱更改為“\\127.0.0.1”,該服務(wù)將連接到本地主機(jī)。在 RPC 調(diào)用之后,需要向 WfpAleQueryTokenById 發(fā)出多個(gè)設(shè)備 IO 請(qǐng)求才能檢索 SYSTEM 令牌。

研究人員表示,這種方法比第一種方法更隱蔽,因?yàn)榕渲?IPSec 策略通常是由網(wǎng)絡(luò)管理員等合法特權(quán)用戶完成的操作。

第三種方法允許獲取登錄到受感染系統(tǒng)的另一個(gè)用戶的令牌,以進(jìn)行橫向移動(dòng)。研究人員表示,如果可以將訪問令牌添加到哈希表中,則可以使用登錄用戶的權(quán)限啟動(dòng)進(jìn)程。為了獲取令牌并以登錄用戶的權(quán)限啟動(dòng)任意進(jìn)程,研究人員濫用了 OneSyncSvc 服務(wù)和 SyncController.dll,它們是攻擊性工具領(lǐng)域的新組件。

檢測建議

黑客和滲透測試人員很可能會(huì)采用這三種方法,但Deep Instinct也給出了如下緩解措施:

  • 配置與已知網(wǎng)絡(luò)配置不匹配的新 IPSec 策略。
  • 當(dāng) IPSec 策略處于活動(dòng)狀態(tài)時(shí),RPC 調(diào)用 Spooler/OneSyncSvc。
  • 通過多次調(diào)用 WfpAleQueryTokenById 來暴力破解令牌的 LUID。
  • BFE 服務(wù)以外的進(jìn)程向設(shè)備 WfpAle 發(fā)出設(shè)備 IO 請(qǐng)求。
責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2024-10-23 15:58:17

2013-05-02 10:30:48

2021-08-30 14:45:37

漏洞Windows 10網(wǎng)絡(luò)攻擊

2021-07-22 16:09:02

漏洞WindowsLinux

2009-08-27 09:47:45

Windows 7上網(wǎng)本升級(jí)

2021-07-09 06:00:47

Windows 11操作系統(tǒng)微軟

2021-07-21 20:24:29

Linux內(nèi)核漏洞權(quán)限

2021-08-23 15:01:04

零日漏洞漏洞網(wǎng)絡(luò)攻擊

2021-09-02 10:33:18

InsiderWindows 11微軟

2014-04-03 09:17:40

2016-07-22 12:51:47

2024-12-17 16:09:36

2023-08-28 19:39:21

Windows 11微軟

2009-02-05 10:39:23

BUGWindows7微軟

2013-10-12 14:18:50

2021-08-17 11:29:13

框架架構(gòu)開發(fā)

2010-10-27 09:48:10

2023-08-18 20:20:36

2011-04-01 09:43:50

Windows 7權(quán)限

2013-03-04 13:48:27

Windows Sev瘦身
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)