日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不

當前位置:首頁 > 科技  > 知識百科

微軟 Win10 Win11 新威脅:RID 劫持可提權至管理員控制你的 PC

來源: 責編: 時間:2025-01-27 09:28:09 128觀看
導讀 1 月 25 日消息,科技媒體 bleepingcomputer 昨日(1 月 24 日)發布博文,報道稱黑客組織 Andariel 利用 RID 劫持技術,欺騙 Windows 10、Windows 11 系統,將低權限賬戶視為管理員權限賬戶。注:RID 全稱為 Relative Ide

1 月 25 日消息,科技媒體 bleepingcomputer 昨日(1 月 24 日)發布博文,報道稱黑客組織 Andariel 利用 RID 劫持技術,欺騙 Windows 10、Windows 11 系統,將低權限賬戶視為管理員權限賬戶。6JZ28資訊網——每日最新資訊28at.com

注:RID 全稱為 Relative Identifier,直譯過來為相對標識符,隸屬于 Windows 系統中安全標識符(SID),而 SID 是分配給每個用戶賬戶的唯一標識符。6JZ28資訊網——每日最新資訊28at.com

RID 的值指示賬戶的訪問級別,例如管理員為“500”,來賓賬戶為“501”,普通用戶為“1000”,域管理員組為“512”。6JZ28資訊網——每日最新資訊28at.com

所謂的 RID 劫持,就是攻擊者修改低權限賬戶的 RID,讓其匹配管理員賬戶的 RID 值,Windows 系統就會授予其提升的訪問權限。不過執行此攻擊需要訪問 SAM 注冊表,因此黑客需要首先入侵系統并獲得 SYSTEM 權限。6JZ28資訊網——每日最新資訊28at.com

6JZ28資訊網——每日最新資訊28at.com

博文詳細介紹了 Andariel 的攻擊流程如下:6JZ28資訊網——每日最新資訊28at.com

Andariel 利用漏洞,獲得目標系統上的 SYSTEM 權限。6JZ28資訊網——每日最新資訊28at.com

他們使用 PsExec 和 JuicyPotato 等工具啟動 SYSTEM 級別的命令提示符,實現初始權限提升。6JZ28資訊網——每日最新資訊28at.com

雖然 SYSTEM 權限是 Windows 上的最高權限,但它不允許遠程訪問,無法與 GUI 應用程序交互,容易被檢測到,并且無法在系統重啟后保持。為了解決這些問題,Andariel 首先使用“net user”命令并在末尾添加“'”字符來創建一個隱藏的低權限本地用戶。6JZ28資訊網——每日最新資訊28at.com

這樣,攻擊者確保該賬戶無法通過“net user”命令看到,只能在 SAM 注冊表中識別。然后,他們執行 RID 劫持以將權限提升至管理員級別。6JZ28資訊網——每日最新資訊28at.com

Andariel 將他們的賬戶添加到遠程桌面用戶和管理員組。6JZ28資訊網——每日最新資訊28at.com

通過修改安全賬戶管理器(SAM)注冊表可以實現所需的 RID 劫持。黑客使用定制的惡意軟件和開源工具來執行這些更改。6JZ28資訊網——每日最新資訊28at.com

雖然 SYSTEM 權限允許直接創建管理員賬戶,但根據安全設置的不同,可能會有一些限制。提升普通賬戶的權限更加隱蔽,更難被檢測和阻止。6JZ28資訊網——每日最新資訊28at.com

Andariel 試圖通過導出修改后的注冊表設置、刪除密鑰和惡意賬戶,然后從保存的備份中重新注冊來掩蓋其蹤跡,從而在不出現在系統日志的情況下重新激活。6JZ28資訊網——每日最新資訊28at.com

6JZ28資訊網——每日最新資訊28at.com

6JZ28資訊網——每日最新資訊28at.com

為了降低 RID 劫持攻擊的風險,系統管理員應該使用本地安全機構(LSA)子系統服務來檢查登錄嘗試和密碼更改,并防止對 SAM 注冊表的未經授權的訪問和更改。還建議限制 PsExec、JuicyPotato 和類似工具的執行,禁用 Guest 賬戶,并使用多因素身份驗證保護所有現有賬戶。6JZ28資訊網——每日最新資訊28at.com

本文鏈接:http://www.www897cc.com/showinfo-119-127554-0.html微軟 Win10 Win11 新威脅:RID 劫持可提權至管理員控制你的 PC

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。郵件:2376512515@qq.com

上一篇: 英特爾發布 101.6460 Beta 顯卡驅動,優化《最終幻想 VII 重生》游戲性能

下一篇: 倒計時 90 天,微軟 4 月 18 日下線 WSUS 驅動同步服務

標簽:
  • 熱門焦點
Top 主站蜘蛛池模板: 图们市| 克东县| 凉城县| 阳原县| 望奎县| 建德市| 保德县| 商南县| 青铜峡市| 高雄市| 尖扎县| 盐城市| 始兴县| 贵德县| 四平市| 紫阳县| 龙陵县| 阿城市| 大丰市| 土默特右旗| 泾阳县| 静海县| 邯郸县| 沁阳市| 高安市| 集贤县| 宁陵县| 新乐市| 眉山市| 郑州市| 栾川县| 马关县| 石柱| 平度市| 荆州市| 海盐县| 德昌县| 精河县| 洪湖市| 若羌县| 三门县|