Win10 / Win11出现新威胁: RID 劫持可提权至管理员控
科技媒体 bleepingcomputer 于1 月 24 日发布博文,报道称黑客组织 Andariel 利用 RID 劫持技术,欺骗 Windows 10、Windows 11 系统,将低权限账户视为管理员权限账户。
注:RID 全称为 Relative Identifier,直译过来为相对标识符,隶属于 Windows 系统中安全标识符(SID),而 SID 是分配给每个用户账户的唯一标识符。
RID 的值指示账户的访问级别,例如管理员为“500”,来宾账户为“501”,普通用户为“1000”,域管理员组为“512”。
所谓的 RID 劫持,就是攻击者修改低权限账户的 RID,让其匹配管理员账户的 RID 值,Windows 系统就会授予其提升的访问权限。不过执行此攻击需要访问 SAM 注册表,因此黑客需要首先入侵系统并获得 SYSTEM 权限。
博文详细介绍了 Andariel 的攻击流程如下:
- Andariel 利用漏洞,获得目标系统上的 SYSTEM 权限。
- 他们使用 PsExec 和 JuicyPotato 等工具启动 SYSTEM 级别的命令提示符,实现初始权限提升。
- 虽然 SYSTEM 权限是 Windows 上的最高权限,但它不允许远程访问,无法与 GUI 应用程序交互,容易被检测到,并且无法在系统重启后保持。为了解决这些问题,Andariel 首先使用“net user”命令并在末尾添加“'”字符来创建一个隐藏的低权限本地用户。
- 这样,攻击者确保该账户无法通过“net user”命令看到,只能在 SAM 注册表中识别。然后,他们执行 RID 劫持以将权限提升至管理员级别。
- Andariel 将他们的账户添加到远程桌面用户和管理员组。
- 通过修改安全账户管理器(SAM)注册表可以实现所需的 RID 劫持。黑客使用定制的恶意软件和开源工具来执行这些更改。
- 虽然 SYSTEM 权限允许直接创建管理员账户,但根据安全设置的不同,可能会有一些限制。提升普通账户的权限更加隐蔽,更难被检测和阻止。
- Andariel 试图通过导出修改后的注册表设置、删除密钥和恶意账户,然后从保存的备份中重新注册来掩盖其踪迹,从而在不出现在系统日志的情况下重新激活。
为了降低 RID 劫持攻击的风险,系统管理员应该使用本地安全机构(LSA)子系统服务来检查登录尝试和密码更改,并防止对 SAM 注册表的未经授权的访问和更改。还建议限制 PsExec、JuicyPotato 和类似工具的执行,禁用 Guest 账户,并使用多因素身份验证保护所有现有账户。
相关文章
- 微软正测试修复 Windows 11 系统上的 SSH 连接中断问题,在正式修复程序发布之前,微软建议受影...03-18
解除 Win11 24H2 更新限制: 微软修复 Auto HDR 问题
微软公司更新支持文档,宣布面向 Windows 11 24H2 发布的可选更新 KB5050094 已经修复了兼容性问题...03-18- 有用户反映,win1124H2 用户安装补丁后,导致经典版 Outlook 出现无法拖拽,下面我们就来看看解...03-18
Win11 Canary 27802预览版今日发布:引入新电池图标
微软今日发布Win11 Canary 27802预览版,这个版本主要引入了新版电池图标,使用颜色指示充电状...03-18Win11 Beta 22635.5015预览版今日发布:附KB5052089完整更
今天微软发布了KB5052089 更新补丁,安装后版本号升至 Build 22635.5015,,这个版本主要主要改进...03-18用户崩溃! Win11 24H2 二月更新导致性能下降 驱动不
Win11 24H2设备在安装 2025 年 2 月更新之后,遇到了性能下降、驱动程序兼容性等问题,详细请看...03-18Win7怎么调DPI? Win7系统DPI缩放功能的设置方法
相信很多用户在使用Win7系统时,为了方便自己使用,都会进行一些设置,其中肯定有DPI缩放功...03-18部分户反馈Win11 24H2安装KB5051987失败: 提示0x800F0
微软 Windows 11 24H2 用户在安装 2 月累积更新 KB5051987 时遭遇失败,系统显示错误代码 0x800F0838,据...03-18- 前微软在官方文档中宣布,暂停Windows 11系统中重新设计的电池状态图标的更新计划,不过微软...03-18
- Windows系统中自带有很多有趣的功能,其中就包括自动压缩图片功能,此功能开启后能够把图片...03-18
最新评论