黑客可利用 Windows 容器隔离框架绕过端点安全系统

  发布时间:2025-12-07 19:48:30   作者:玩站小弟   我要评论
新的研究结果表明,攻击者可以利用一种隐匿的恶意软件检测规避技术,并通过操纵 Windows 容器隔离框架来绕过端点安全的解决方案。Deep Instinct安全研究员丹尼尔-阿维诺姆Daniel Av 。

新的黑客研究结果表明,攻击者可以利用一种隐匿的可利框架恶意软件检测规避技术 ,并通过操纵 Windows 容器隔离框架来绕过端点安全的容器绕过解决方案。

Deep Instinct安全研究员丹尼尔-阿维诺姆(Daniel Avinoam)在本月初举行的隔离DEF CON安全大会上公布了这一发现 。

Microsoft的端点容器体系结构(以及扩展的 Windows 沙盒)使用所谓的动态生成的映像将文件系统从每个容器分离到主机,同时避免重复系统文件。安全

Avinoam一份报告中说 :它只不过是系统一个“操作系统映像,模板下载其中包含可以更改的黑客文件的干净副本,但链接到主机上已存在的可利框架Windows映像中无法更改的文件”,从而降低了完整操作系统的容器绕过整体大小。结果就是隔离包含幽灵文件的图像,它们不存储实际数据 ,端点但指向系统上的安全不同目录。

正因为如此 ,高防服务器系统我突然想到 ,黑客如果我们可以使用这种重定向机制来混淆我们的文件系统操作并混淆安全产品,那会怎样 ?

这就提到了 Windows 容器隔离 FS (wcifs.sys) 过滤器驱动程序的作用 。该驱动程序的主要目的就是处理 Windows 容器与其主机之间的文件系统隔离 。

换句话说 ,我们的想法是让当前进程在一个人造容器内运行 ,并利用迷你过滤器驱动程序来处理 I/O 请求,服务器租用这样它就可以在文件系统上创建、读取 、写入和删除文件 ,而不会向安全软件发出警报 。

值得一提是,在此阶段,迷你过滤器通过向过滤器管理器注册它选择过滤的 I/O 操作,间接地连接到文件系统栈。每个迷你过滤器都会根据过滤器要求和负载顺序组分配一个微软指定的 "整数 "高度值。

wcifs 驱动程序的高度范围为 180000-189999(特别是 189900) ,香港云服务器而反病毒过滤器(包括第三方的反病毒过滤器)的高度范围为 320000-329999 。因此,可以在不触发回调的情况下执行各种文件操作。

Avinoam解释说:因为我们可以使用IO_REPARSE_TAG_WCI_1重新解析标签覆盖文件,而无需检测防病毒驱动程序,所以它们的检测算法不会接收整个图片  ,因此不会触发。

尽管如此 ,实施这种攻击需要有管理权限才能与 wcifs 驱动程序通信,而且不能用它来覆盖主机系统上的文件。免费模板

在披露这一消息的同时 ,网络安全公司还展示了一种名为 "NoFilter "的隐蔽技术,该技术可滥用 Windows 过滤平台(WFP)将用户权限提升至 SYSTEM ,并可能执行恶意代码。

这些攻击允许使用 WFP 复制另一个进程的访问令牌 ,触发 IPSec 连接,利用打印线轴服务将 SYSTEM 令牌插入表中,并有可能获得登录到被入侵系统的另一个用户的令牌 ,以进行横向移动 。

参考链接:https://thehackernews.com/2023/08/hackers-can-exploit-windows-container.html

云计算
  • Tag:

相关文章

  • 企业如何用大语言模型打赢社会工程反击战?

    过去几年中,尽管企业在网络安全解决方案方面投入巨资,网络犯罪造成的经济损失却逐年上升。根据Cybersecurityventures的报告,2024年全球网络犯罪造成的损失将超过10万亿美元,成为全球
    2025-12-07
  • 解决苹果电脑错误码103的有效方法(快速识别和修复苹果电脑错误码103的常见问题)

    苹果电脑错误码103是苹果电脑用户经常遇到的问题之一,它可能导致程序无法正常运行或系统崩溃。为了帮助读者解决这一问题,本文将介绍如何快速识别和修复苹果电脑错误码103,并提供了一些有效的解决方法。1.
    2025-12-07
  • win10版本1809终止支持是什么意思

    如果我们使用的win10版本系统是1809,那么据小编得到的最新消息,微软公司将要在2020年的5月12日正式终止对此版本的更新支持。也就是说我们的这个系统不会再有更新。对于这个问题我们可以将自己的操
    2025-12-07
  • ubuntu最新详细安装教程

    小编最近使用了ubuntu,这是最好用、最好安装、成功率最高的就是Ubuntu了,Ubuntu对于电脑的适配可以说是已经非常好了。今天介绍了详细的安装教程给大家,希望可以帮助到大家,具体的一起来看看吧
    2025-12-07
  • 45% 的网络安全从业者因压力过大,考虑退出该行业

    Help Net Security 网站披露了 Deep Instinct 发布的第三版年度 SecOps 报告,报告重点关注了 1000 名高管和高级网络安全专业人员日益增长的压力。研究发现,45%
    2025-12-07
  • 如何连接正点原子和电脑?(一步步教你实现正点原子与电脑的连接)

    随着物联网的兴起,正点原子作为一种常用的开发板,被广泛应用于各种物联网项目中。然而,许多初学者在连接正点原子与电脑时常常遇到困惑。本文将详细介绍如何连接正点原子和电脑的步骤和注意事项,帮助初学者顺利实
    2025-12-07

最新评论