发现者网
产业经济 科技业界 3C数码 文化传媒 移动智能 家电行业 AI大模型 汽车出行 热点资讯

Windows系统遭遇新威胁:Andariel黑客组织利用RID劫持提权

2025-01-25来源:ITBEAR编辑:瑞雪

近日,科技新闻界传来一则关于网络安全的新警报。据报道,黑客组织Andariel采用了一种名为RID劫持的技术手段,成功绕过了Windows 10和Windows 11系统的安全防线,将普通用户账户伪装成了拥有管理员权限的高级账户。

RID,全称为相对标识符(Relative Identifier),是Windows系统中安全标识符(SID)的一部分。SID作为每个用户账户的唯一“身份证”,在系统中扮演着至关重要的角色。而RID的值则直接关联到账户的访问级别,例如管理员账户的RID通常为“500”,来宾账户为“501”,普通用户则为“1000”。

Andariel组织所实施的RID劫持攻击,其核心在于篡改低权限账户的RID值,使其与管理员账户的RID相匹配。这样一来,Windows系统便会错误地将这些低权限账户视为管理员账户,从而授予它们更高的访问权限。然而,这一攻击并非轻而易举,攻击者首先需要入侵系统并获得SYSTEM权限,才能对安全账户管理器(SAM)注册表进行操作。

据详细了解,Andariel的攻击流程相当复杂且狡猾。他们首先利用系统漏洞获得SYSTEM权限,这是Windows上的最高权限级别。随后,他们使用PsExec和JuicyPotato等工具启动SYSTEM级别的命令提示符,实现了初始权限的提升。然而,SYSTEM权限虽然强大,但也有着诸多限制,如无法远程访问、无法与GUI应用程序交互、容易被检测到等。因此,Andariel组织又采取了一系列措施来规避这些限制。

他们通过“net user”命令创建了一个隐藏的低权限本地用户账户,这个账户在常规命令下无法被察觉,只能在SAM注册表中找到。接下来,他们利用RID劫持技术,将这个隐藏账户的权限提升至管理员级别。之后,Andariel组织还将他们的账户添加到了远程桌面用户和管理员组中,进一步巩固了他们的控制权。

为了掩盖攻击痕迹,Andariel组织还精心设计了撤退计划。他们导出修改后的注册表设置,删除相关密钥和恶意账户,然后从保存的备份中重新注册这些设置,以确保在系统日志中不留痕迹地重新激活他们的控制权。

面对如此狡猾的攻击手段,系统管理员们必须提高警惕。为了防止RID劫持攻击的发生,建议系统管理员加强本地安全机构(LSA)子系统服务的监控,及时检查登录尝试和密码更改情况。同时,还应严格限制对SAM注册表的访问和修改权限,防止未经授权的更改发生。禁用Guest账户、限制PsExec和JuicyPotato等工具的执行、以及使用多因素身份验证保护所有现有账户等措施也是必不可少的。

值得注意的是,尽管SYSTEM权限允许直接创建管理员账户,但在不同的安全设置下,这一操作可能会受到一定的限制。相比之下,提升普通账户的权限更加隐蔽且难以被检测和阻止。因此,系统管理员们需要时刻保持警惕,加强对系统安全性的监控和维护。

除了上述措施外,系统管理员还应定期更新和升级系统补丁、加强网络安全意识培训等工作,以确保系统的整体安全性。同时,对于发现的任何可疑行为或异常登录尝试,都应立即进行调查和处理。

网络安全是一场永无止境的战斗。随着黑客攻击手段的不断升级和变化,系统管理员们也需要不断更新自己的知识和技能,以应对可能出现的各种挑战和威胁。

“祖冲之三号”同款芯片赋能!我国超导量子计算机“天衍-287”搭建完成并开放服务
据了解,该量子计算系统具备“量子计算优越性”能Q力,处理特定问题的速度比目前最快的超级计算机快4.5亿倍,未来将接入“天衍”量子计算云平台并首次面向全球开放应用服务,这也将是我国首个具备“量子计算优越性”的量…

2025-11-14

水库增殖放流站物联网升级:实时监测,远程管控,开启智慧渔业新模式
通过接入溶解氧传感器、水温传感器、水质监测仪、自动投料机、自动增氧机、循环水设备PLC、摄像头等多种设备,物通博联智能数采网关能够实时采集各个鱼池的水质、溶解氧、水温以及投料、增氧、循环水等设备状态,通过5…

2025-11-14

水浸传感器RS-SJ:4G蓝牙双助力,高效守护防积水安全
当检测到水浸情况时,相关信息会通过4G网络快速传输至指定的管理平台或用户终端,无需人工现场查看,让用户在第一时间知晓积水隐患,为及时采取排水、设备转移等应对措施争取时间,避免积水造成更大损失。 水浸传感器凭借…

2025-11-14

上海电信“双万兆”护航进博会:数智赋能通信保障,服务跨越语言距离
浦东机场T1电信营业厅及T2一站式服务中心电信柜台是进博会观众和外宾抵沪的“入境第一站”, 两处服务点均开设“进博专席”,为参展人员和往来旅客提供中英双语咨询、交通指引与爱心便民服务。未来,上海电信将持续夯…

2025-11-13

照片压缩至5M内超全指南!七大实用方法助你轻松搞定分享难题
具体的执行步骤是:将它们直接开启,随后去挑选照片,该应用会自动给出推荐的压缩级别,你能去预览最终结果,还能够对某些设置予以调整,比如把分辨率调低或者转换格式,借此令文件大小小于5MB,这对即时分享至社交媒体来…

2025-11-12

山海星耀攻克超低轨难题,以硬核技术逐梦空天新蓝海
天虎科技了解到,虽然当前市场上有一些针对超低轨的吸气式推进器,但从气体收集率、推进效率、测试工作环境等维度上,山海星耀的电推进器均具备一定优势。 蔡东升表示,目前该产品是商业航天公司首次实现了“高真空运行环…

2025-11-12

万卡AI集群:算力变革下数据中心建设逻辑、系统瓶颈与交付模式之变
它迫使数据中心的建设逻辑从“基建思维”转向“IT思维”;它将系统瓶颈从“算力”引向了“网络”;它也将交付模式从“工程项目”推向了“产品制造”。 当一个万卡集群被点亮时,它不再是一个被动容纳IT设备的“机房”…

2025-11-12

荣旭传媒技术破局:以专业方案化解直播痛点,成就高性价比之选
传统方案在视频、音频和网络方面存在诸多不足,而荣旭传媒通过先进的技术和专业的设备,有效解决了这些问题。传统方案的视频分辨率较低,画面不够清晰,而荣旭传媒的4K 超高清视频拍摄制作让画面质量有了质的提升;传统…

2025-11-12

Viwoods发布AiPaper Reader电纸书:6.13英寸墨水屏搭载AI阅读互动功能
IT之家 11 月 11 日消息,据科技媒体 NoteBook Check 今天报道,Viwoods 现已推出 AiPaper Reader电纸书,运行 Android 16 操作系统,机身配备专用 AI …

2025-11-12