巨人天成
产经 科技 企业 数据 峰会 快讯 商业

Windows系统遭遇新威胁:Andariel黑客组织利用RID劫持提权

2025-01-25来源:ITBEAR编辑:瑞雪

近日,科技新闻界传来一则关于网络安全的新警报。据报道,黑客组织Andariel采用了一种名为RID劫持的技术手段,成功绕过了Windows 10和Windows 11系统的安全防线,将普通用户账户伪装成了拥有管理员权限的高级账户。

RID,全称为相对标识符(Relative Identifier),是Windows系统中安全标识符(SID)的一部分。SID作为每个用户账户的唯一“身份证”,在系统中扮演着至关重要的角色。而RID的值则直接关联到账户的访问级别,例如管理员账户的RID通常为“500”,来宾账户为“501”,普通用户则为“1000”。

Andariel组织所实施的RID劫持攻击,其核心在于篡改低权限账户的RID值,使其与管理员账户的RID相匹配。这样一来,Windows系统便会错误地将这些低权限账户视为管理员账户,从而授予它们更高的访问权限。然而,这一攻击并非轻而易举,攻击者首先需要入侵系统并获得SYSTEM权限,才能对安全账户管理器(SAM)注册表进行操作。

据详细了解,Andariel的攻击流程相当复杂且狡猾。他们首先利用系统漏洞获得SYSTEM权限,这是Windows上的最高权限级别。随后,他们使用PsExec和JuicyPotato等工具启动SYSTEM级别的命令提示符,实现了初始权限的提升。然而,SYSTEM权限虽然强大,但也有着诸多限制,如无法远程访问、无法与GUI应用程序交互、容易被检测到等。因此,Andariel组织又采取了一系列措施来规避这些限制。

他们通过“net user”命令创建了一个隐藏的低权限本地用户账户,这个账户在常规命令下无法被察觉,只能在SAM注册表中找到。接下来,他们利用RID劫持技术,将这个隐藏账户的权限提升至管理员级别。之后,Andariel组织还将他们的账户添加到了远程桌面用户和管理员组中,进一步巩固了他们的控制权。

为了掩盖攻击痕迹,Andariel组织还精心设计了撤退计划。他们导出修改后的注册表设置,删除相关密钥和恶意账户,然后从保存的备份中重新注册这些设置,以确保在系统日志中不留痕迹地重新激活他们的控制权。

面对如此狡猾的攻击手段,系统管理员们必须提高警惕。为了防止RID劫持攻击的发生,建议系统管理员加强本地安全机构(LSA)子系统服务的监控,及时检查登录尝试和密码更改情况。同时,还应严格限制对SAM注册表的访问和修改权限,防止未经授权的更改发生。禁用Guest账户、限制PsExec和JuicyPotato等工具的执行、以及使用多因素身份验证保护所有现有账户等措施也是必不可少的。

值得注意的是,尽管SYSTEM权限允许直接创建管理员账户,但在不同的安全设置下,这一操作可能会受到一定的限制。相比之下,提升普通账户的权限更加隐蔽且难以被检测和阻止。因此,系统管理员们需要时刻保持警惕,加强对系统安全性的监控和维护。

除了上述措施外,系统管理员还应定期更新和升级系统补丁、加强网络安全意识培训等工作,以确保系统的整体安全性。同时,对于发现的任何可疑行为或异常登录尝试,都应立即进行调查和处理。

网络安全是一场永无止境的战斗。随着黑客攻击手段的不断升级和变化,系统管理员们也需要不断更新自己的知识和技能,以应对可能出现的各种挑战和威胁。

Valve推出Steam Frame新VR头显 正式宣告上一代Index头显停产
用户可通过无线适配器,将 PC 或 Steam Machine 上的平面屏(flatscreen)及 VR 游戏串流至 SteamFrame;与此同时,Steam Frame 本身也是一款独立设备,搭载高通…

2025-11-14

虚拟化与超融合:从架构到应用,一文读懂如何选择适合的IT方案
超融合平台通常基于成熟的虚拟化技术,例如它可能内置虚拟机管理功能,但更强调整体资源的统一管理。性能上,虚拟化可能因资源竞争而出现波动,而超融合的分布式存储设计可以提供更一致的I/O性能,特别是在高并发场景下,…

2025-11-14

杭州上城第三批50个“人工智能+”场景发布 涵盖多领域促发展
11月13日,杭州市上城区第三批“人工智能+”机会场景发布会暨场景供需对接会活动举行,推出50个高价值场景,涵盖社会治理、金融服务、民生服务、城市管理、智能建造、文化旅游、时尚消费等多个热门领域。如,由上城…

2025-11-14

中关村房山园科技对接会:昆虫机器人等“硬核”成果亮相,助力新质生产力
11月12日,中关村“火花”活动之北京理工大学专场对接会暨中关村房山园新质生产力发布厅科技成果转化对接活动在中关村新兴产业前沿技术研究院举行,极限搜救昆虫机器人、通信感知超宽带收发芯片等一批来自北京理工大学、…

2025-11-14

浪潮KaiwuDB V3.0发布:多模融合AI赋能,引领物联网数智化新篇章
KaiwuDB V3.0关系引擎新增大型对象支持,无论是传感器产生的二进制数据还是文本信息,都能实现高效管理;同时,支持高效跨模连接算子与时序算子并行处理,相较于2.2版本跨模查询性能提升5-10倍,打破了…

2025-11-13

2025年手机卡选卡指南:精准匹配需求,绕开合约套路与流量陷阱
•在运营商APP中查看过去三个月的平均流量使用量•检查你的通话时长记录•分析你最常用的APP类型(这会影响你对通用流量和定向流量的需求)有了这些数据,你就能更准确地判断自己需要什么样规模的套餐了。 •典型代…

2025-11-13

照片压缩至5M内超全指南!七大实用方法助你轻松搞定分享难题
具体的执行步骤是:将它们直接开启,随后去挑选照片,该应用会自动给出推荐的压缩级别,你能去预览最终结果,还能够对某些设置予以调整,比如把分辨率调低或者转换格式,借此令文件大小小于5MB,这对即时分享至社交媒体来…

2025-11-12

企业宽带选不对,带宽再大也白费!这些关键因素决定实际网速
• 网速(用户感知):即实际访问体验,取决于 3 个核心因素 —— 带宽只是基础,更重要的是网络质量、路由优化和并发处理能力。 真正专业的服务商,会从企业实际业务场景出发提供解决方案,而非一味推销高带宽产品…

2025-11-12

Marantz与B&W组合:以多元功能承载家庭温情,让音乐共鸣融入日常
我在活动上最常遇到来宾,不管是男的,还是女的,他(她)问我:我手机上这些音乐能不能通过蓝牙,或Apple Airplay传到音响播放。 用高级音响回归音乐本身你会发现原来美好的东西就在身边最近我在电脑里找到了…

2025-11-12

Viwoods发布AiPaper Reader电纸书:6.13英寸墨水屏搭载AI阅读互动功能
IT之家 11 月 11 日消息,据科技媒体 NoteBook Check 今天报道,Viwoods 现已推出 AiPaper Reader电纸书,运行 Android 16 操作系统,机身配备专用 AI …

2025-11-12