精品免费在线观看-精品欧美-精品欧美成人bd高清在线观看-精品欧美高清不卡在线-精品欧美日韩一区二区

17站長網(wǎng)

17站長網(wǎng) 首頁 安全 入侵防御 查看內(nèi)容

Windows系統(tǒng)安全風(fēng)險-本地NTLM重放提權(quán)

2022-9-26 13:14| 查看: 2470 |來源: 互聯(lián)網(wǎng)

經(jīng)我司安全部門研究分析,近期利用NTLM重放機(jī)制入侵Windows 系統(tǒng)事件增多,入侵者主要通過Potato程序攻擊擁有SYSTEM權(quán)限的端口偽造網(wǎng)絡(luò)身份認(rèn)證過程,利用NTLM重放機(jī)制騙取SYSTEM身份令牌,最終取得系統(tǒng)權(quán)限,該安全

經(jīng)我司安全部門研究分析,近期利用NTLM重放機(jī)制入侵Windows 系統(tǒng)事件增多,入侵者主要通過Potato程序攻擊擁有SYSTEM權(quán)限的端口偽造網(wǎng)絡(luò)身份認(rèn)證過程,利用NTLM重放機(jī)制騙取SYSTEM身份令牌,最終取得系統(tǒng)權(quán)限,該安全風(fēng)險微軟并不認(rèn)為存在漏洞,所以不會進(jìn)行修復(fù),為了您的服務(wù)器安全,我們建議您進(jìn)行一下安全調(diào)整:

1、關(guān)閉DCOM功能

下面列出關(guān)閉DCOM步驟win2008/2012/2016/2019均適用

打開 [code]控制面板[/code]->[code]管理工具[/code]->[code]組件服務(wù)[/code]

展開 [code]組件服務(wù)[/code]-[code]計算機(jī)[/code] ,右擊 [code]我的電腦[/code] 選擇 [code]屬性[/code]

點(diǎn)擊 [code]默認(rèn)屬性[/code]選項(xiàng)卡,取消勾選 “在此計算機(jī)上啟用分布式COM”的,再確定即可

建議使用windows的都關(guān)閉此項(xiàng)以減小被入侵風(fēng)險。
您也可以直接在命令行執(zhí)行 reg add HKLM\SOFTWARE\Microsoft\Ole /v EnableDCOM /t REG_SZ /d N /f 進(jìn)行關(guān)閉。

2、如果在使用iis,建議刪除IIS中的IIS6管理兼容

服務(wù)器管理-[code]角色服務(wù)[/code]管理-[code]刪除角色和功能[/code]

如上圖所示就可以了

提權(quán)案例

提權(quán)案例: https://mp.weixin.qq.com/s/qxCoQ9Zne6CibRbJMURiFA 請務(wù)必重視做好安全設(shè)置

Potato – 本地特權(quán)提升工具

這是又一個本地特權(quán)提升工具,從Windows服務(wù)帳戶到NT AUTHORITY\SYSTEM ,如果用戶擁有SeImpersonate 或擁有SeAssignPrimaryToken 權(quán)限,那么你就可以獲取到SYSTEM。

Potato首先是想辦法使自己成為一個中間人,再找到一種觸發(fā)Windows更新機(jī)制的方法,或者干脆等待Windows定時檢查更新。檢查更新時實(shí)際上是系統(tǒng)的更新服務(wù)作為具有高權(quán)限的客戶端,發(fā)出http請求,Potato中間人在響應(yīng)中重定向并要求客戶端進(jìn)行認(rèn)證,利用高權(quán)限的客戶端向本地假http服務(wù)的認(rèn)證過程,將認(rèn)證數(shù)據(jù)轉(zhuǎn)發(fā)給系統(tǒng)的RPC服務(wù),迫使系統(tǒng)RPC服務(wù)認(rèn)為Potato中間人是個具有高權(quán)限的客戶,從而完成提權(quán)!

簡單分析下Potato的缺點(diǎn):

在Windows 7下,Potato利用Windows Defender的更新機(jī)制可以做到立即。而在其他環(huán)境下,Potato在提權(quán)時第一階段會使用NBNS Spoofer技術(shù),會快速發(fā)送大量的數(shù)據(jù)包,測試來看還是比較消耗CPU的,而且要等待較長時間。目前還未測試在該過程中是否會影響到主機(jī)訪問網(wǎng)絡(luò),畢竟部分網(wǎng)絡(luò)數(shù)據(jù)被發(fā)往127.0.0.1:80。

Potato的具體代碼實(shí)現(xiàn)就不多說了,可以轉(zhuǎn)換成其他語言編寫,從而不依賴.NET,使其適用范圍更大。

本文最后更新于 2022-9-26 13:14,某些文章具有時效性,若有錯誤或已失效,請在網(wǎng)站留言或聯(lián)系站長:[email protected]
·END·
站長網(wǎng)微信號:w17tui,關(guān)注站長、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識,文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請勿用于商業(yè)用途,如果損害了您的權(quán)利,請聯(lián)系我們及時修正或刪除。謝謝!

17站長網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長轉(zhuǎn)型升級,為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營銷服務(wù),與站長一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 久草在线综合 | 国产精品亚洲第一区广西莫菁 | 在线不卡一区二区 | 日本黄色大片免费看 | 亚洲毛片基地4455ww | 免费黄色一级毛片 | 一级片在线视频 | 天天影视色香欲综合网老头 | 国产在线精品二区韩国演艺界 | 国产成人精品久久综合 | 91在线视屏 | 特黄特级a级黄毛片免费观看多人 | 天天影院色 | 中国猛少妇色xxxxx | 91成人午夜性a一级毛片 | 欧洲美女a视频一级毛片 | 欧美黄色免费大片 | 黄色网页免费 | 欧美一级看片免费观看视频在线 | 免费看片免费播放国产 | 搞黄视频免费 | 国产高清在线91福利 | 黄色片视频在线观看免费 | 在线观看成人免费 | 亚洲欧美日韩成人 | 日韩中字在线 | 久久久久久国产精品mv | 特级片在线观看 | 欧美5g影院天天5g天天看 | 国内自拍欧美 | 亚洲国产精品一区二区久久hs | 国产伦理播放一区二区 | 一级待一黄aaa大片在线还看 | 黄色大片在线观看 | 成人免费视频一区二区 | 国产日韩亚洲 | 91精品欧美一区二区三区 | 国产二级毛片 | 一级v片| 欧美一级级a在线观看 | 黄色网页在线播放 |