专家研发NoFilter工具,3种攻击方式获取Win10/Win11系统最高权限
2023-08-24 14:24:47 搜狐号-IT之家

IT之家 8 月 24 日消息,安全研究人员近日研发了名为 NoFilter 的工具,通过滥用 Windows 筛选平台(WFP),可以将用户权限提升到 SYSTEM 级别(Windows 上的最高权限级别)。


【资料图】

IT之家注:Windows 筛选平台 (WFP) 是一组 API 和系统服务,提供用于创建网络筛选应用程序的平台。

WFP API 允许开发人员编写与在操作系统网络堆栈中的多个层发生的数据包处理进行交互的代码,可以在网络数据到达目标之前对其进行筛选和修改。

网络安全公司 Deep Instinct 的研究人员开发了三种新的攻击方法,在不留下太多痕迹、且不会被主流安全产品检测到的情况下,提升用户在 Windows 设备上的权限。

第一种方式使用 WFP 来复制访问令牌(用于识别用户权限的代码),通过调用 NtQueryInformationProcess 函数获取访问令牌,然后再复制到要执行的任务中。

第二种技术涉及触发 IPSec 连接并滥用 Print Spooler 服务,然后将 SYSTEM 令牌插入到表中。

该工具使用 RpcOpenPrinter 函数按名称检索打印机的-handle。通过将名称更改为“\\127.0.0.1”,服务将连接到本地主机。

调用 RPC 之后,检索 WfpAleQueryTokenById 的多个设备 IO 请求,从而获取 SYSTEM 令牌。

第三种技术获得登录到受损系统的另一个用户的令牌,操纵用户服务。

研究人员表示,如果可以将访问令牌添加到哈希表中,则可以使用登录用户的权限启动进程。

他查找以登录用户身份运行的远程过程调用(RPC)服务器,并运行一个脚本来查找以域管理员身份运行的进程,并公开一个 RPC 接口。

研究人员滥用了 OneSyncSvc 服务和 SyncController.dll,从而使用登录用户的权限启动任意进程。

热门推荐

文章排行

  1. 2023-08-24专家研发NoFilter工具,3种攻击方式获取Win10/Win11系统最高权限
  2. 2023-08-24末世逸尘(关于末世逸尘的简介)
  3. 2023-08-24菲利普·布拉达里奇(关于菲利普·布拉达里奇简述)
  4. 2023-08-24天气早知道丨雨水还有!出门带伞!
  5. 2023-08-24铭利达:融资净偿还12.84万元,融资余额1.05亿元(08-23)
  6. 2023-08-24印度“月船3号”着陆月球南极 莫迪挥国旗庆祝
  7. 2023-08-249月起大额存款须出示特定证明材料?央行辟谣
  8. 2023-08-23修热水器上门维修电话(修热水器)
  9. 2023-08-23航天防务通信与协同探测技术论坛在威海举办
  10. 2023-08-23德源药业2023年上半年净利7188.14万 同比增加41.67%
  11. 2023-08-23东北制药:上半年净利润1.35亿元 同比增长19.8%
  12. 2023-08-23三大噩耗传来,乌军面临崩盘?卡德罗夫放出狠话,俄军要发兵欧洲
  13. 2023-08-23越秀服务林峰:物管行业会有比较长远稳定的发展
  14. 2023-08-23字节造芯新进展:编码提升30%、转码“以一当百”,服务火山引擎
  15. 2023-08-23MPV、硬派越野、城市SUV全都有!长城多款插混车将开售:或不到20万起
  16. 2023-08-23五菱爬不动秋名山
  17. 2023-08-23创业板指、深成指双双跌逾1%,超4500股下跌
  18. 2023-08-23杂咏一百首·廉颇(对于杂咏一百首·廉颇简单介绍)
  19. 2023-08-23张融亿:8.23黄金原油最新行情走势分析及黄金原油长线操作建议
  20. 2023-08-23中孚信息(300659):8月22日北向资金减持66.3万股