安全专家研发 NoFilter 工具,3 种攻击方式获取 Win10 / Win11 系统最高权限

[综合] 时间:2024-05-03 02:02:47 来源:蓝影头条 作者:知识 点击:17次
8 月 24 日消息,安全安全研究人员近日研发了名为 NoFilter 的专家种攻工具,通过滥用 Windows 筛选平台(WFP),工具高权可以将用户权限提升到 SYSTEM 级别(Windows 上的击方最高权限级别)。

注:Windows 筛选平台 (WFP) 是式获一组 API 和系统服务,提供用于创建网络筛选应用程序的系限平台。

WFP API 允许开发人员编写与在操作系统网络堆栈中的统最多个层发生的数据包处理进行交互的代码,可以在网络数据到达目标之前对其进行筛选和修改。安全

网络安全公司 Deep Instinct 的专家种攻研究人员开发了三种新的攻击方法,在不留下太多痕迹、工具高权且不会被主流安全产品检测到的击方情况下,提升用户在 Windows 设备上的式获权限。

第一种方式使用 WFP 来复制访问令牌(用于识别用户权限的系限代码),通过调用 NtQueryInformationProcess 函数获取访问令牌,统最然后再复制到要执行的安全任务中。

第二种技术涉及触发 IPSec 连接并滥用 Print Spooler 服务,然后将 SYSTEM 令牌插入到表中。

该工具使用 RpcOpenPrinter 函数按名称检索打印机的-handle。通过将名称更改为“\\127.0.0.1”,服务将连接到本地主机。

调用 RPC 之后,检索 WfpAleQueryTokenById 的多个设备 IO 请求,从而获取 SYSTEM 令牌。

第三种技术获得登录到受损系统的另一个用户的令牌,操纵用户服务。

研究人员表示,如果可以将访问令牌添加到哈希表中,则可以使用登录用户的权限启动进程。

他查找以登录用户身份运行的远程过程调用(RPC)服务器,并运行一个脚本来查找以域管理员身份运行的进程,并公开一个 RPC 接口。

研究人员滥用了 OneSyncSvc 服务和 SyncController.dll,从而使用登录用户的权限启动任意进程。

广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,所有文章均包含本声明。

(责任编辑:时尚)

    相关内容
    精彩推荐
    热门点击
    友情链接