Skip to content
  • 熱門
  • 趨勢
  • 精選

Forgot Password?

← Back to login
世界圖譜
世界圖譜
  • 熱門
  • 趨勢
  • 精選
登入
訂閱
世界圖譜
世界圖譜

黑客利用 RID 劫持在 Windows 中创建管理员帐户

  • 2025-01-25
  • Kourtney

AhnLab 的网络安全研究人员发现,朝鲜威胁组织使用恶意文件劫持 RID 并授予低权限 Windows 帐户的管理员访问权限。

据ASEC安全情报中心AhnLab研究人员称,此次攻击背后的黑客组织是“Andariel”威胁组织,与朝鲜的Lazarus黑客组织有联系。

“RID 劫持是一种攻击技术,涉及修改低权限帐户(例如普通用户或访客帐户)的 RID 值,以匹配具有较高权限的帐户(管理员)的 RID 值。通过修改 RID 值,威胁行为者可以欺骗系统将该帐户视为具有管理员权限。”AhnLab写了在周四发表的一篇博客文章中。

在 Windows 中,相对标识符 (RID) 是安全标识符 (SID) 的一部分,它专门区分域中的每个用户和组。例如,管理员帐户的 RID 值为“500”,来宾帐户的 RID 值为“501”,域管理员组的 RID 值为“512”,而对于普通用户,RID 将从值“1000”开始。

在RID劫持攻击中,黑客将低权限帐户的RID更改为与管理员帐户相同的值。因此,Windows 向该帐户授予管理权限。

然而,要实现这一目标,攻击者需要访问 SAM(安全帐户管理器)注册表,这要求他们已经对目标计算机具有系统级访问权限以进行修改。

攻击者通常使用 PsExec 和 JuicyPotato 等工具来提升权限并启动系统级命令提示符。

虽然系统访问是 Windows 中的最高权限,但它有一定的限制:它不允许远程访问、无法与 GUI 应用程序交互、生成易于检测到的嘈杂活动,并且在系统重新启动后不会持续存在。

为了解决这些问题,Andariel 首先通过在用户名后附加“$”字符来创建一个隐藏的低权限本地用户帐户。

这使得该帐户在常规列表中不可见,但仍可在 SAM 注册表中访问。攻击者随后进行RID劫持,将账户权限提升至管理员级别。

据研究人员称,Andariel 将修改后的帐户添加到远程桌面用户和管理员组中,使他们能够更好地控制系统。

该组织使用自定义恶意软件和开源工具调整 SAM 注册表来执行 RID 劫持。

虽然系统访问权限可以允许直接创建管理员帐户,但这种方法不太明显,因此难以检测和预防。

为了避免检测,Andariel 还导出并备份了修改后的注册表设置,删除了恶意帐户,并在以后需要时从备份中恢复它,绕过系统日志,使检测变得更加困难。

为了降低 RID 劫持的风险,系统管理员应采取主动措施,例如:

  • 使用本地安全机构 (LSA) 子系统服务监视异常登录尝试和密码更改。
  • 防止未经授权访问 SAM 注册表。
  • 限制 PsExec 和 JuicyPotato 等工具的使用。
  • 禁用访客帐户。
  • 对所有用户帐户(包括低权限帐户)实施多重身份验证 (MFA)。

相關貼文

2025 年 10 款最佳免费视频编辑软件

2025 年 10 款最佳免费视频编辑软件

Facebook 锁定个人资料未显示? [ 固定的 ]

Facebook 锁定个人资料未显示? [ 固定的 ]

CISA旗帜Palo Alto和Sonicwall缺陷被剥削

CISA旗帜Palo Alto和Sonicwall缺陷被剥削

DeepSeek将不受保护的敏感用户数据发送给Tiktok的父母

DeepSeek将不受保护的敏感用户数据发送给Tiktok的父母

DeepSeek数据泄漏:网络公司报告了暴露于Web的数据

DeepSeek数据泄漏:网络公司报告了暴露于Web的数据

Getty Images 和 Shutterstock 将以 37 亿美元的交易合并

Getty Images 和 Shutterstock 将以 37 亿美元的交易合并

LimeTorrents 代理(2024 年 11 月)镜像解锁

LimeTorrents 代理(2024 年 11 月)镜像解锁

2025 年 10 款适用于 PC 和 Android 的最佳 SNES 模拟器

2025 年 10 款适用于 PC 和 Android 的最佳 SNES 模拟器

TikTok、速卖通因向中国发送用户数据而被欧盟隐私组织起诉

TikTok、速卖通因向中国发送用户数据而被欧盟隐私组织起诉

熱門閱讀

  • 华为 Mate 20:你需要知道的一切 2024-09-18
  • 如何修复 iPhone 上的侧边按钮不起作用? 2024-09-18
  • Apple Watch扬声器不起作用?这是修复它的方法 2025-02-18
  • YouTube 在高速互联网下加载缓慢:修复 2024-10-28
  • 松下 Lumix LX100 与徕卡 Q2 2024-12-03
  • 现在可以在 iPhone 上的 Chrome 中使用“文字和图片”进行搜索 2025-03-25
  • Mac 相机无法工作? 6 种修复方法 2024-04-17
  • Sprint 免费提供 32 GB Galaxy S6 无限 Plus 套餐 2024-09-18
  • Apple Watch 活动应用程序无法运行? 10 个值得尝试的修复方法 2023-08-02
  • 三星 Galaxy M33 与 OnePlus Nord 4 2024-12-06

上升趨勢

  • 01net早晨:最好的“魔術橡皮”,奧迪Q6 e-tron的超級力量,與chatgpt保持友善很昂貴 2025-04-18
  • 有了這個項目,MG希望以不到20,000歐元的價格出售電動汽車 2025-04-18
  • Google失去了針對其廣告帝國的審判 2025-04-18
  • 中國康科德“ C949”被揭示:它是簽名的,是空中客車和波音的競爭對手 2025-04-18
  • Android 16:Google糾正了鏡頭,最後放回了這個基本的捷徑 2025-04-18
  • 它將像熱門蛋糕一樣銷售:Redmi Note 14 Pro以令人難以置信的價格( 2025-04-18
  • 避免Windows 11中的彈出式彈出窗口:逐步指南 2025-04-18
  • 認識Zhúlóng,這是銀河系的“雙胞胎”,搖晃我們的宇宙時間表 2025-04-17
  • 昆士蘭州洪水中的bilbies“會很好” 2025-04-17
  • 橙色後機:Livebox 6已經回來了 2025-04-18

最近發布

  • 妈妈的罕见镜头,幼崽从巢穴中浮现出难以捉摸的北极熊繁殖 2025-02-27
  • BYD的Denza Premium Car品牌在欧洲首次亮相,挑战德国的统治地位 2025-04-08
  • 在新墨西哥州发现的20,000年历史的古代“车辆”证据 2025-02-28
  • 在坦桑尼亚发现的150万历史的骨工具“工厂” 2025-03-05
  • 古生物学家发现新的Sauropodomorph恐龙 2025-02-21
  • 10 款功能强大的运动自行车将于 2025 年迎来 10 岁生日 2025-01-12
  • 2025别克Enclave ST快速驾驶回顾:新的公路旅行标准 2025-01-03
  • 2006年道奇RAM SRT-10常规驾驶室击中Bringatrailer 2025-03-13
  • 全电动道奇充电器Daytona泄露之前 2024-03-05
  • 怪异的重复爆炸超出银河系是科学家见过的最热门的爆炸之一 2025-03-23

Copyright © 2024 世界圖譜

  • 關於本網站
  • 隱私權政策
  • 服務條款
  • 世界圖譜