新的隐秘技术让黑客可获得Windows系统最高权限
据BleepingComputer消息,新的s系限网络安全公司 Deep Instinct 的隐秘安全研究人员发布了一个滥用Windows筛选平台( WFP) 来提升用户权限的工具NoFilter,能将访问者的技术权限增加到Windows上的最高权限级别——SYSTEM权限 。

该实用程序在后利用场景中非常有用 ,让黑在这种场景中 ,统最攻击者需要以更高的高权权限执行恶意代码,或者在其他用户已经登录到受感染设备时在受害者网络上横向移动 。新的s系限
微软将WFP 定义为一组 API 和系统服务,云计算隐秘为创建网络过滤应用程序提供平台 。技术开发人员可以使用 WFP API 创建代码 ,让黑在网络数据到达目的统最地之前对其进行过滤或修改,这些功能在网络监控工具 、高权入侵检测系统或防火墙中可见 。新的s系限
研究人员开发了三种新的隐秘攻击来提升的权限 ,既不会留下太多证据,技术也不会被众多安全产品检测到。
复制访问令牌第一种方法允许使用 WFP 复制访问令牌 ,即在线程和进程的服务器租用安全上下文中识别用户及其权限的代码片段。当线程执行特权任务时 ,安全标识符会验证关联的令牌是否具有所需的访问级别 。
安全研究员解释称,调用 NtQueryInformationProcess 函数可以获取包含进程持有的所有令牌的句柄表。这些令牌的句柄可以复制,以便另一个进程升级到 SYSTEM 。香港云服务器Windows 操作系统中一个名为 tcpip.sys的重要驱动程序 具有多个函数 ,可以通过设备 IO 请求向 WPF ALE(应用程序层执行)内核模式层调用这些函数 ,以进行状态过滤 。NoFilter工具 通过这种方式滥用WPF来复制令牌,从而实现权限提升 。
研究人员表示,通过避免调用 DuplicateHandle,可以提高隐蔽性,并且许多端点检测和响应解决方案可能会忽视恶意操作。
获取系统和管理员访问令牌第二种技术涉及触发 IPSec 连接并滥用 Print Spooler 服务以将 SYSTEM 令牌插入表中 。使用 RpcOpenPrinter 函数按名称检索打印机的句柄 。通过将名称更改为“\\127.0.0.1”,源码下载该服务将连接到本地主机。在 RPC 调用之后,需要向 WfpAleQueryTokenById 发出多个设备 IO 请求才能检索 SYSTEM 令牌。
研究人员表示,这种方法比第一种方法更隐蔽 ,因为配置 IPSec 策略通常是由网络管理员等合法特权用户完成的操作 。
第三种方法允许获取登录到受感染系统的另一个用户的令牌,以进行横向移动 。研究人员表示,如果可以将访问令牌添加到哈希表中,免费模板则可以使用登录用户的权限启动进程。为了获取令牌并以登录用户的权限启动任意进程 ,研究人员滥用了 OneSyncSvc 服务和 SyncController.dll,它们是攻击性工具领域的新组件。
检测建议黑客和渗透测试人员很可能会采用这三种方法 ,但Deep Instinct也给出了如下缓解措施:
配置与已知网络配置不匹配的新 IPSec 策略。当 IPSec 策略处于活动状态时 ,RPC 调用 Spooler/OneSyncSvc。通过多次调用 WfpAleQueryTokenById 来暴力破解令牌的高防服务器 LUID 。BFE 服务以外的进程向设备 WfpAle 发出设备 IO 请求。相关文章

如何构建 Exchange 服务器恢复策略以克服勒索软件攻击
当前,对于内部部署 Exchange 服务器的勒索软件攻击已经非常常见,因为它们存储了敏感和机密信息,以及业务数据。攻击者经常利用漏洞来访问组织的网络,并窃取或加密数据以勒索赎金。即使攻击者没有成功加2025-12-07
探索HPOmenGaming的卓越性能和令人兴奋的游戏体验(酣畅淋漓的游戏乐趣尽在HPOmenGaming系列电脑)
当今,电子游戏已经成为许多人生活中不可或缺的一部分。无论是娱乐还是竞技,游戏给我们带来了无限乐趣和刺激。然而,想要尽情享受游戏的乐趣,一台强大的游戏电脑是必不可少的。而HPOmenGaming系列电脑2025-12-07
国产终端全场景替代再进一阶。日前,新一代海光C86处理器移动工作站及工作站首发亮相,十余家主流整机厂商共同推出数十款C86终端新品,全面覆盖办公、科研、工程、设计等多场景需求,标志着国产终端从关键行业2025-12-07
出于种种原因,许多用户会为安卓手机添加第二个谷歌账号。添加第二个谷歌账号的方法其实不难,但对于部分小白用户,或者刚接触安卓平台的初学者来说,可能有些陌生。那么,趁大家购机之际,我们来教大家如何为手机添2025-12-07
一名英国人已就2020年7月盗取众多高知名度账户和诈骗该平台其他用户的推特攻击事件表示认罪。美国司法部DoJ)表示,约瑟夫-詹姆斯-奥康纳Joseph James OConnor)在网上化名为Plug2025-12-07
详解如何在XP电脑上重装XP系统(简单教程帮助您轻松搞定,)
随着时间的推移,操作系统也会变得越来越慢和不稳定。重装操作系统是一个常见的解决方法,本教程将详细介绍如何在XP电脑上进行重装。无需担心,即使您不是计算机专家,只要按照以下步骤逐步进行操作,您也能够轻松2025-12-07

最新评论