Win10 / Win11出现新威胁: RID 劫持可提权至管理员控制你的 PC
科技媒体 bleepingcomputer 于1 月 24 日发布博文,报道称黑客组织 Andariel 利用 RID 劫持技术,欺骗 Windows 10、Windows 11 系统,将低权限账户视为管理员权限账户。
注:RID 全称为 Relative Identifier,直译过来为相对标识符,隶属于 Windows 系统中安全标识符(SID),而 SID 是分配给每个用户账户的唯一标识符。
RID 的值指示账户的访问级别,例如管理员为“500”,来宾账户为“501”,普通用户为“1000”,域管理员组为“512”。
所谓的 RID 劫持,就是攻击者修改低权限账户的 RID,让其匹配管理员账户的 RID 值,Windows 系统就会授予其提升的访问权限。不过执行此攻击需要访问 SAM 注册表,因此黑客需要首先入侵系统并获得 SYSTEM 权限。

博文详细介绍了 Andariel 的攻击流程如下:
- Andariel 利用漏洞,获得目标系统上的 SYSTEM 权限。
- 他们使用 PsExec 和 JuicyPotato 等工具启动 SYSTEM 级别的命令提示符,实现初始权限提升。
- 虽然 SYSTEM 权限是 Windows 上的最高权限,但它不允许远程访问,无法与 GUI 应用程序交互,容易被检测到,并且无法在系统重启后保持。为了解决这些问题,Andariel 首先使用“net user”命令并在末尾添加“'”字符来创建一个隐藏的低权限本地用户。
- 这样,攻击者确保该账户无法通过“net user”命令看到,只能在 SAM 注册表中识别。然后,他们执行 RID 劫持以将权限提升至管理员级别。
- Andariel 将他们的账户添加到远程桌面用户和管理员组。
- 通过修改安全账户管理器(SAM)注册表可以实现所需的 RID 劫持。黑客使用定制的恶意软件和开源工具来执行这些更改。
- 虽然 SYSTEM 权限允许直接创建管理员账户,但根据安全设置的不同,可能会有一些限制。提升普通账户的权限更加隐蔽,更难被检测和阻止。
- Andariel 试图通过导出修改后的注册表设置、删除密钥和恶意账户,然后从保存的备份中重新注册来掩盖其踪迹,从而在不出现在系统日志的情况下重新激活。


为了降低 RID 劫持攻击的风险,系统管理员应该使用本地安全机构(LSA)子系统服务来检查登录尝试和密码更改,并防止对 SAM 注册表的未经授权的访问和更改。还建议限制 PsExec、JuicyPotato 和类似工具的执行,禁用 Guest 账户,并使用多因素身份验证保护所有现有账户。
相关文章

Win11 Dev 26120.3000预览版发布:附KB5050103完整更新日志
微软近日向Dev频道用户推送了Windows 11 Insider Preview Build 26120.3000(KB5050103)版本更新,其中最引人注目的是全新的电池图标设计,详细内容如下文介绍2025-01-26
Win11 Beta 22635.4805预览版发布:附KB5050105完整更新日志
微软向Beta频道的Windows预览体验成员推送了最新的Win11 Build 22635.4805(KB5050105)更新,此次更新主要针对贴靠布局功能进行了优化,详细请看下文介绍2025-01-26
Hyper-V虚拟机怎么安装? Win11/10 Hyper-V 安装指南
一般家里的电脑都是预装的win10/win11的家庭版,这个版本是无法看到Hyper-v的开关显示的,该怎么安装Hyper-V呢?详细请看下文介绍2025-01-24
Win11最新预览版26100.3025发布: 附更新内容汇总
Win11更新 26100.3025 发布预览版,新增等简体中文字体,改进任务栏、文件资源管理器,详细更新日志请看下文介绍2025-01-22
Win11/10新版Outlook 更新:应用更名 定制账户描述等
微软计划自2025年2月起,对Windows 10和Windows 11系统上的Outlook电子邮件应用程序进行持续优化,下面我们就来看看详细更新内容2025-01-18
空间音效有什么用? Win11/10中启用空间音效的多种方法
空间音效是一种能够模拟声音在三维空间中位置的技术,也被称为3D音效或360°空间音效,win11/10系统怎么开启呢?详细请看下文介绍2025-01-16
请尽快安装补丁! 微软修复Win10 / Win11 9.8 分高危漏洞
微软修复 Win10 / Win11 9.8 分高危漏洞,可导致服务器崩溃或执行任意代码,微软已在 2024 年 12 月的周二补丁更新中发布了针对此漏洞的补丁,详细请看下文介绍2025-01-03
微软更新支持文档: 新增无法正常启动下用WinRE 中卸载 Win10/11 更新的
微软同时针对 Windows 10 和 Windows 11 的支持文档进行了修改,用户访问相关页面时,首先会注意到关于 Windows 10 即将停止支持的醒目提示,微软建议用户避免使用该操作系2024-12-25
Win11/10怎么设置IPv4地址? 轻松解决无法上网问题
有时我们可能会遇到电脑正常开机并连接到网络,但无法上网的情况,这种情况往往令人困扰,而很多时候,问题的根源在于IPv4地址设置错误,下面我们就来看看正确的设置方法2024-12-24
旧Windows更新文件怎么删? Win11/10删除Windows更新缓存文件的四种方法
在日常使用电脑的过程中,我们难免会遇到系统存储空间紧张、无法安装新的Windows更新等问题,这时,删除旧的Windows更新文件就成为了一个有效的解决方案2024-12-21






最新评论