专家研发NoFilter工具,3种攻击方式获取Win10/Win11系统最高权限
IT之家 8 月 24 日消息,安全研究人员近日研发了名为 NoFilter 的工具,通过滥用 Windows 筛选平台(WFP),可以将用户权限提升到 SYSTEM 级别(Windows 上的最高权限级别)。
【资料图】
IT之家注:Windows 筛选平台 (WFP) 是一组 API 和系统服务,提供用于创建网络筛选应用程序的平台。
WFP API 允许开发人员编写与在操作系统网络堆栈中的多个层发生的数据包处理进行交互的代码,可以在网络数据到达目标之前对其进行筛选和修改。
网络安全公司 Deep Instinct 的研究人员开发了三种新的攻击方法,在不留下太多痕迹、且不会被主流安全产品检测到的情况下,提升用户在 Windows 设备上的权限。
第一种方式使用 WFP 来复制访问令牌(用于识别用户权限的代码),通过调用 NtQueryInformationProcess 函数获取访问令牌,然后再复制到要执行的任务中。
第二种技术涉及触发 IPSec 连接并滥用 Print Spooler 服务,然后将 SYSTEM 令牌插入到表中。
该工具使用 RpcOpenPrinter 函数按名称检索打印机的-handle。通过将名称更改为“\\127.0.0.1”,服务将连接到本地主机。
调用 RPC 之后,检索 WfpAleQueryTokenById 的多个设备 IO 请求,从而获取 SYSTEM 令牌。
第三种技术获得登录到受损系统的另一个用户的令牌,操纵用户服务。
研究人员表示,如果可以将访问令牌添加到哈希表中,则可以使用登录用户的权限启动进程。
他查找以登录用户身份运行的远程过程调用(RPC)服务器,并运行一个脚本来查找以域管理员身份运行的进程,并公开一个 RPC 接口。
研究人员滥用了 OneSyncSvc 服务和 SyncController.dll,从而使用登录用户的权限启动任意进程。
关键词:
您可能也感兴趣:
为您推荐
《向山海出发》开启自驾露营之旅
分析料香港零售业最快明年恢复至疫前水平
文本转语音工具ElevenLabs完成测试阶段,支持中文等28种语言
排行
最近更新
- 专家研发NoFilter工具,3种攻击方式获取Win10/Win11系统最高权限
- 国光电气上半年净利降57% 2021年上市募9.96亿元
- 中证全指医疗器械指数强势上涨,开立医疗领涨,医疗器械ETF(1...
- 电报解读|券商降费让利对经纪业务规模的正向提振将会更为明显...
- 青红椒蒜薹炒肉怎么做 青红椒蒜薹炒肉做法介绍
- 鸡你太美网络梗介绍详情
- 国内油价今年第9次上调 业界:短期油价将以震荡运行为主
- 缅甸,为何成为电信诈骗集团的聚集地?
- 通讯:“我们在,拉海纳就在”——夏威夷野火幸存社区居民守...
- 中国人民银行调查统计司原司长盛松成:增加在港央票发行有利...
- 中水渔业:公司三季报合并中渔环球
- 以心动价格畅游景区!广西旅游业针对广东市场发布多项惠民政策
- 自然资源部:规范使用地图 强化公民国家版图意识
- 《逆水寒》:让你体验富人们的生活
- 快速刷投票多少钱一票 微信投票如何快速拉票1000票
- 日本核污染水已进入大海外交部:将采取一切必要措施维护食品...
- 比亚迪宋PLUS DM-i冠军版:油耗最低 续航最高
- 华为Vision智慧屏SE3官宣:8月31日发布
- 重庆首次发现三尾凤蝶 曾被印上中国邮票
- 专业办公好帮手 Microsoft Surface Studio 2促销
- 老老实实用现有的:微软否认将推出Xbox Series半代更新版
- 伟明环保:垃圾焚烧发电存量市场存在较大整合发展空间
- 生态环境部:我国将跟踪研判福岛核污染水排海影响
- 交通运输部:7月交通运输经济各主要指标均实现正增长
- 日本核污染水已进入大海!吃下核污染食品后果有多严重?科普来了
- 三星推出57英寸G9显示器:8K与240Hz刷新率,售价1.3万元
- 中银国际:维持吉利汽车(00175)“买入”评级 目标价上调至15港元
- 黑神话悟空科隆游戏展全新预告详情
- 中国保健品生产商中元生物(ZYB.US)拟转板纳斯达克上市 融资...
- 2023-2029年彩晶玻璃市场发展战略及投资前景预测咨询报告