Win10 / Win11出現(xiàn)新威脅: RID 劫持可提權(quán)至管理員控制你的 PC

科技媒體 bleepingcomputer 于1 月 24 日發(fā)布博文,報(bào)道稱黑客組織 Andariel 利用 RID 劫持技術(shù),欺騙 Windows 10、Windows 11 系統(tǒng),將低權(quán)限賬戶視為管理員權(quán)限賬戶。
注:RID 全稱為 Relative Identifier,直譯過來為相對(duì)標(biāo)識(shí)符,隸屬于 Windows 系統(tǒng)中安全標(biāo)識(shí)符(SID),而 SID 是分配給每個(gè)用戶賬戶的唯一標(biāo)識(shí)符。
RID 的值指示賬戶的訪問級(jí)別,例如管理員為“500”,來賓賬戶為“501”,普通用戶為“1000”,域管理員組為“512”。
所謂的 RID 劫持,就是攻擊者修改低權(quán)限賬戶的 RID,讓其匹配管理員賬戶的 RID 值,Windows 系統(tǒng)就會(huì)授予其提升的訪問權(quán)限。不過執(zhí)行此攻擊需要訪問 SAM 注冊(cè)表,因此黑客需要首先入侵系統(tǒng)并獲得 SYSTEM 權(quán)限。
博文詳細(xì)介紹了 Andariel 的攻擊流程如下:
- Andariel 利用漏洞,獲得目標(biāo)系統(tǒng)上的 SYSTEM 權(quán)限。
- 他們使用 PsExec 和 JuicyPotato 等工具啟動(dòng) SYSTEM 級(jí)別的命令提示符,實(shí)現(xiàn)初始權(quán)限提升。
- 雖然 SYSTEM 權(quán)限是 Windows 上的最高權(quán)限,但它不允許遠(yuǎn)程訪問,無法與 GUI 應(yīng)用程序交互,容易被檢測(cè)到,并且無法在系統(tǒng)重啟后保持。為了解決這些問題,Andariel 首先使用“net user”命令并在末尾添加“'”字符來創(chuàng)建一個(gè)隱藏的低權(quán)限本地用戶。
- 這樣,攻擊者確保該賬戶無法通過“net user”命令看到,只能在 SAM 注冊(cè)表中識(shí)別。然后,他們執(zhí)行 RID 劫持以將權(quán)限提升至管理員級(jí)別。
- Andariel 將他們的賬戶添加到遠(yuǎn)程桌面用戶和管理員組。
- 通過修改安全賬戶管理器(SAM)注冊(cè)表可以實(shí)現(xiàn)所需的 RID 劫持。黑客使用定制的惡意軟件和開源工具來執(zhí)行這些更改。
- 雖然 SYSTEM 權(quán)限允許直接創(chuàng)建管理員賬戶,但根據(jù)安全設(shè)置的不同,可能會(huì)有一些限制。提升普通賬戶的權(quán)限更加隱蔽,更難被檢測(cè)和阻止。
- Andariel 試圖通過導(dǎo)出修改后的注冊(cè)表設(shè)置、刪除密鑰和惡意賬戶,然后從保存的備份中重新注冊(cè)來掩蓋其蹤跡,從而在不出現(xiàn)在系統(tǒng)日志的情況下重新激活。
為了降低 RID 劫持攻擊的風(fēng)險(xiǎn),系統(tǒng)管理員應(yīng)該使用本地安全機(jī)構(gòu)(LSA)子系統(tǒng)服務(wù)來檢查登錄嘗試和密碼更改,并防止對(duì) SAM 注冊(cè)表的未經(jīng)授權(quán)的訪問和更改。還建議限制 PsExec、JuicyPotato 和類似工具的執(zhí)行,禁用 Guest 賬戶,并使用多因素身份驗(yàn)證保護(hù)所有現(xiàn)有賬戶。
相關(guān)文章
Win11 Dev 26120.3000預(yù)覽版發(fā)布:附KB5050103完整更新日志
微軟近日向Dev頻道用戶推送了Windows 11 Insider Preview Build 26120.3000(KB5050103)版本更新,其中最引人注目的是全新的電池圖標(biāo)設(shè)計(jì),詳細(xì)內(nèi)容如下文介紹2025-01-26Win11 Beta 22635.4805預(yù)覽版發(fā)布:附KB5050105完整更新日志
微軟向Beta頻道的Windows預(yù)覽體驗(yàn)成員推送了最新的Win11 Build 22635.4805(KB5050105)更新,此次更新主要針對(duì)貼靠布局功能進(jìn)行了優(yōu)化,詳細(xì)請(qǐng)看下文介紹2025-01-26Hyper-V虛擬機(jī)怎么安裝? Win11/10 Hyper-V 安裝指南
一般家里的電腦都是預(yù)裝的win10/win11的家庭版,這個(gè)版本是無法看到Hyper-v的開關(guān)顯示的,該怎么安裝Hyper-V呢?詳細(xì)請(qǐng)看下文介紹2025-01-24Win11最新預(yù)覽版26100.3025發(fā)布: 附更新內(nèi)容匯總
Win11更新 26100.3025 發(fā)布預(yù)覽版,新增等簡(jiǎn)體中文字體,改進(jìn)任務(wù)欄、文件資源管理器,詳細(xì)更新日志請(qǐng)看下文介紹2025-01-22Win11/10新版Outlook 更新:應(yīng)用更名 定制賬戶描述等
微軟計(jì)劃自2025年2月起,對(duì)Windows 10和Windows 11系統(tǒng)上的Outlook電子郵件應(yīng)用程序進(jìn)行持續(xù)優(yōu)化,下面我們就來看看詳細(xì)更新內(nèi)容2025-01-18空間音效有什么用? Win11/10中啟用空間音效的多種方法
空間音效是一種能夠模擬聲音在三維空間中位置的技術(shù),也被稱為3D音效或360°空間音效,win11/10系統(tǒng)怎么開啟呢?詳細(xì)請(qǐng)看下文介紹2025-01-16請(qǐng)盡快安裝補(bǔ)丁! 微軟修復(fù)Win10 / Win11 9.8 分高危漏洞
微軟修復(fù) Win10 / Win11 9.8 分高危漏洞,可導(dǎo)致服務(wù)器崩潰或執(zhí)行任意代碼,微軟已在 2024 年 12 月的周二補(bǔ)丁更新中發(fā)布了針對(duì)此漏洞的補(bǔ)丁,詳細(xì)請(qǐng)看下文介紹2025-01-03微軟更新支持文檔: 新增無法正常啟動(dòng)下用WinRE 中卸載 Win10/11 更新的
微軟同時(shí)針對(duì) Windows 10 和 Windows 11 的支持文檔進(jìn)行了修改,用戶訪問相關(guān)頁面時(shí),首先會(huì)注意到關(guān)于 Windows 10 即將停止支持的醒目提示,微軟建議用戶避免使用該操作系2024-12-25Win11/10怎么設(shè)置IPv4地址? 輕松解決無法上網(wǎng)問題
有時(shí)我們可能會(huì)遇到電腦正常開機(jī)并連接到網(wǎng)絡(luò),但無法上網(wǎng)的情況,這種情況往往令人困擾,而很多時(shí)候,問題的根源在于IPv4地址設(shè)置錯(cuò)誤,下面我們就來看看正確的設(shè)置方法2024-12-24舊Windows更新文件怎么刪? Win11/10刪除Windows更新緩存文件的四種方法
在日常使用電腦的過程中,我們難免會(huì)遇到系統(tǒng)存儲(chǔ)空間緊張、無法安裝新的Windows更新等問題,這時(shí),刪除舊的Windows更新文件就成為了一個(gè)有效的解決方案2024-12-21