专家研发NoFilter工具,3种攻击方式获取Win10/Win11系统最高权限
IT之家 8 月 24 日消息,安全研究人员近日研发了名为 NoFilter 的工具,通过滥用 Windows 筛选平台(WFP),可以将用户权限提升到 SYSTEM 级别(Windows 上的最高权限级别)。
IT之家注:Windows 筛选平台 (WFP) 是一组 API 和系统服务,提供用于创建网络筛选应用程序的平台。
WFP API 允许开发人员编写与在操作系统网络堆栈中的多个层发生的数据包处理进行交互的代码,可以在网络数据到达目标之前对其进行筛选和修改。
(相关资料图)
网络安全公司 Deep Instinct 的研究人员开发了三种新的攻击方法,在不留下太多痕迹、且不会被主流安全产品检测到的情况下,提升用户在 Windows 设备上的权限。
第一种方式使用 WFP 来复制访问令牌(用于识别用户权限的代码),通过调用 NtQueryInformationProcess 函数获取访问令牌,然后再复制到要执行的任务中。
第二种技术涉及触发 IPSec 连接并滥用 Print Spooler 服务,然后将 SYSTEM 令牌插入到表中。
该工具使用 RpcOpenPrinter 函数按名称检索打印机的-handle。通过将名称更改为“\\127.0.0.1”,服务将连接到本地主机。
调用 RPC 之后,检索 WfpAleQueryTokenById 的多个设备 IO 请求,从而获取 SYSTEM 令牌。
第三种技术获得登录到受损系统的另一个用户的令牌,操纵用户服务。
研究人员表示,如果可以将访问令牌添加到哈希表中,则可以使用登录用户的权限启动进程。
他查找以登录用户身份运行的远程过程调用(RPC)服务器,并运行一个脚本来查找以域管理员身份运行的进程,并公开一个 RPC 接口。
研究人员滥用了 OneSyncSvc 服务和 SyncController.dll,从而使用登录用户的权限启动任意进程。
关键词:
- 专家研发NoFilter工具,3种攻击方式获取Win10/Win11系统最高权限
- 中国石油大学(北京)江苏录取分数线 中国石油大学(北京)江苏招生人数多少
- 甘肃交通“平安百年品质工程”示范创建工作成效显著
- 生态环境部:正在组织开展我国管辖海域海洋辐射环境监测
- 瓦格纳首脑普里戈任被指身在空难乘客名单中 距其发动“兵谏”仅两个月
- 欧阳雯鑫(欧阳雯鑫景甜
- 荣耀Play6C全景拍照使用方法介绍
- 天铁股份: 浙江天铁实业股份有限公司第四届董事会第三十九次会议决议公告
-
全民飞机大战皇冠战机上线时间 或将春节会上线[图]
全民飞机大战皇冠战机上线时间或将春节会上线[图],全民飞机大战2017年
-
太仓城厢镇探索“嵌入式”社区为老助餐服务
苏报讯(驻太仓记者周哲刘争)“吃得很好,价格实惠,以后可以不用在家
-
吉利银河银河E8内饰预告图发布:贯穿中控屏幕,支持高通骁龙8295芯片
近日,吉利银河品牌正式发布了其新款车型银河E8的内饰预告图。该车型是
-
2023绵阳南山中学食堂招聘怎么报名?
报名相关事项(一)报名时间、地点及方式现场报名:绵阳南山中学后勤处
X 关闭
X 关闭