专家研发NoFilter工具,3种攻击方式获取Win10/Win11系统最高权限
IT之家 8 月 24 日消息,安全研究人员近日研发了名为 NoFilter 的工具,通过滥用 Windows 筛选平台(WFP),可以将用户权限提升到 SYSTEM 级别(Windows 上的最高权限级别)。
(资料图片仅供参考)
IT之家注:Windows 筛选平台 (WFP) 是一组 API 和系统服务,提供用于创建网络筛选应用程序的平台。
WFP API 允许开发人员编写与在操作系统网络堆栈中的多个层发生的数据包处理进行交互的代码,可以在网络数据到达目标之前对其进行筛选和修改。
网络安全公司 Deep Instinct 的研究人员开发了三种新的攻击方法,在不留下太多痕迹、且不会被主流安全产品检测到的情况下,提升用户在 Windows 设备上的权限。
第一种方式使用 WFP 来复制访问令牌(用于识别用户权限的代码),通过调用 NtQueryInformationProcess 函数获取访问令牌,然后再复制到要执行的任务中。
第二种技术涉及触发 IPSec 连接并滥用 Print Spooler 服务,然后将 SYSTEM 令牌插入到表中。
该工具使用 RpcOpenPrinter 函数按名称检索打印机的-handle。通过将名称更改为“\\127.0.0.1”,服务将连接到本地主机。
调用 RPC 之后,检索 WfpAleQueryTokenById 的多个设备 IO 请求,从而获取 SYSTEM 令牌。
第三种技术获得登录到受损系统的另一个用户的令牌,操纵用户服务。
研究人员表示,如果可以将访问令牌添加到哈希表中,则可以使用登录用户的权限启动进程。
他查找以登录用户身份运行的远程过程调用(RPC)服务器,并运行一个脚本来查找以域管理员身份运行的进程,并公开一个 RPC 接口。
研究人员滥用了 OneSyncSvc 服务和 SyncController.dll,从而使用登录用户的权限启动任意进程。
关键词:
您可能也感兴趣:
为您推荐
2023-2029年彩晶玻璃市场发展战略及投资前景预测咨询报告
词语接龙大全 两字一年级(词语接龙大全 两字)
《向山海出发》开启自驾露营之旅
排行
最近更新
- 专家研发NoFilter工具,3种攻击方式获取Win10/Win11系统最高...
- 建筑科技创新成果亮相2023年广州工程交易会
- 布斯克茨社媒:大家共同努力又一次进入决赛,让我们继续努力
- 支付宝理赔5000教程_支付宝理赔2000教程
- lol客服人工服务qq在线怎么找_lol客服在线qq怎么联系
- 造车新势力人均销量冠军,面对奇葩销量榜消费者如何避雷?
- 羽毛球世锦赛:“凡尘”组合横扫晋级 男双赛场爆出冷门
- 立华股份8月24日快速回调
- 南昌落实保障性租赁住房民用水电气政策,公共厨房也可执行民...
- 2023中级经济师《财政税收》三色笔记第四章:货物和劳务税制度
- 海看股份董秘回复:关于公司的业务经营与战略布局请关注公司...
- 博德之门3德鲁伊荒野形态可以用什么技能
- 海看股份董秘回复:公司主营的IPTV业务符合国家文化数字化战...
- 《以闪亮之名》清纯时装节奏榜一览
- 华西证券董秘回复:公司年中不分红,也没有回购计划
- 接近300亿元!安踏上半年营收超李宁和阿迪达斯中国总和 股价...
- 内容正在升级改造,请稍后再试!
- 玩家疯狂刷差评!《大镖客》NS版M站评分已跌至0.9!
- 扬中推动QFLP项目 更大力度吸引和利用外资
- 内容正在升级改造,请稍后再试!
- GRIS因努伊特石堆成就怎么解锁
- 江苏银行宿迁分行:惠民举措助力消费回暖跑出“加速度”
- 六安市落实落细“结对子”联系退役军人制度 切实温暖老兵心
- 考上复旦研究生 把外公奖励拿出交“特殊党费”
- 在庭院种树时要注意什么?
- AI生成图片受著作权法保护吗?北京互联网法院开审
- 【提醒】11、14号线真如站2号口临时关闭
- 上证综指8月23日跌1.34%
- 武汉拟调整公积金缴存办法
- 全国百强镇佛山占13席 10多个镇街GDP超400亿元