中文科技资讯
业界资讯 互联网 手机资讯 电脑硬件 数码产品 家电产品 APP应用 手机游戏 美通快讯

Windows系统遭遇新威胁:Andariel黑客组织利用RID劫持提权

2025-01-25来源:ITBEAR编辑:瑞雪

近日,科技新闻界传来一则关于网络安全的新警报。据报道,黑客组织Andariel采用了一种名为RID劫持的技术手段,成功绕过了Windows 10和Windows 11系统的安全防线,将普通用户账户伪装成了拥有管理员权限的高级账户。

RID,全称为相对标识符(Relative Identifier),是Windows系统中安全标识符(SID)的一部分。SID作为每个用户账户的唯一“身份证”,在系统中扮演着至关重要的角色。而RID的值则直接关联到账户的访问级别,例如管理员账户的RID通常为“500”,来宾账户为“501”,普通用户则为“1000”。

Andariel组织所实施的RID劫持攻击,其核心在于篡改低权限账户的RID值,使其与管理员账户的RID相匹配。这样一来,Windows系统便会错误地将这些低权限账户视为管理员账户,从而授予它们更高的访问权限。然而,这一攻击并非轻而易举,攻击者首先需要入侵系统并获得SYSTEM权限,才能对安全账户管理器(SAM)注册表进行操作。

据详细了解,Andariel的攻击流程相当复杂且狡猾。他们首先利用系统漏洞获得SYSTEM权限,这是Windows上的最高权限级别。随后,他们使用PsExec和JuicyPotato等工具启动SYSTEM级别的命令提示符,实现了初始权限的提升。然而,SYSTEM权限虽然强大,但也有着诸多限制,如无法远程访问、无法与GUI应用程序交互、容易被检测到等。因此,Andariel组织又采取了一系列措施来规避这些限制。

他们通过“net user”命令创建了一个隐藏的低权限本地用户账户,这个账户在常规命令下无法被察觉,只能在SAM注册表中找到。接下来,他们利用RID劫持技术,将这个隐藏账户的权限提升至管理员级别。之后,Andariel组织还将他们的账户添加到了远程桌面用户和管理员组中,进一步巩固了他们的控制权。

为了掩盖攻击痕迹,Andariel组织还精心设计了撤退计划。他们导出修改后的注册表设置,删除相关密钥和恶意账户,然后从保存的备份中重新注册这些设置,以确保在系统日志中不留痕迹地重新激活他们的控制权。

面对如此狡猾的攻击手段,系统管理员们必须提高警惕。为了防止RID劫持攻击的发生,建议系统管理员加强本地安全机构(LSA)子系统服务的监控,及时检查登录尝试和密码更改情况。同时,还应严格限制对SAM注册表的访问和修改权限,防止未经授权的更改发生。禁用Guest账户、限制PsExec和JuicyPotato等工具的执行、以及使用多因素身份验证保护所有现有账户等措施也是必不可少的。

值得注意的是,尽管SYSTEM权限允许直接创建管理员账户,但在不同的安全设置下,这一操作可能会受到一定的限制。相比之下,提升普通账户的权限更加隐蔽且难以被检测和阻止。因此,系统管理员们需要时刻保持警惕,加强对系统安全性的监控和维护。

除了上述措施外,系统管理员还应定期更新和升级系统补丁、加强网络安全意识培训等工作,以确保系统的整体安全性。同时,对于发现的任何可疑行为或异常登录尝试,都应立即进行调查和处理。

网络安全是一场永无止境的战斗。随着黑客攻击手段的不断升级和变化,系统管理员们也需要不断更新自己的知识和技能,以应对可能出现的各种挑战和威胁。

TLKS-PMG-TP装置:全天候精准监测,守护输电线路“体温”安全
TLKS-PMG-TP输电线路线夹及导线温度在线监测装置应运而生,以其高精度测温与全时段监测能力,为输电线路装上了一双“精准温控眼”。 TLKS-PMG-TP装置不仅提供实时监测,更实现了输电线路运维的智能…

2025-11-15

小天互连IM系统:打破政企信息孤岛 驱动一体化协作新变革
某省级政务大厅在信创升级中,通过小天互连IM系统实现了与政务服务平台、电子证照系统的无缝对接,群众办事进度可直接通过即时通讯推送,办理效率提升50%,印证了其国产化集成的稳定性。 从国产化生态适配到开放 A…

2025-11-14

水库增殖放流站物联网升级:实时监测,远程管控,开启智慧渔业新模式
通过接入溶解氧传感器、水温传感器、水质监测仪、自动投料机、自动增氧机、循环水设备PLC、摄像头等多种设备,物通博联智能数采网关能够实时采集各个鱼池的水质、溶解氧、水温以及投料、增氧、循环水等设备状态,通过5…

2025-11-14

水浸传感器RS-SJ:4G蓝牙双助力,高效守护防积水安全
当检测到水浸情况时,相关信息会通过4G网络快速传输至指定的管理平台或用户终端,无需人工现场查看,让用户在第一时间知晓积水隐患,为及时采取排水、设备转移等应对措施争取时间,避免积水造成更大损失。 水浸传感器凭借…

2025-11-14

智慧公安大数据云平台:以科技赋能警务,构建城市安全治理新生态
通过公安云平台,各类警务数据得以高效整合与流转,实现了从“人海战术”向“数据驱动”的转变。一键式可视化报警设备的引入,进一步拓宽了公众参与治安治理的渠道,实现接警员与报警人视频对讲、现场信息实时推送,为快速处…

2025-11-13

企业展厅多媒体设备保养指南:从日护到年检的分层维护策略
企业展厅多媒体设备保养频率需按“基础养护+定期检查+深度维护”分层设定,核心频率为每日、每周、每月、每季度,部分设备需年度专业维保。检查设备开机状态,测试核心功能(显示、音响、互动响应)是否正常。 请专业人…

2025-11-13

2025网购流量卡选购指南:不同场景实测教你选到网速稳的好卡
所以,简单概括一下:一张正规的网购流量卡,其网速表现与同运营商的线下套餐并无本质差异。 在流量卡领域,我认为“便宜”不一定直接等于“网速差”。•警惕“物联卡”冒充手机流量卡

2025-11-13

万卡AI集群:算力变革下数据中心建设逻辑、系统瓶颈与交付模式之变
它迫使数据中心的建设逻辑从“基建思维”转向“IT思维”;它将系统瓶颈从“算力”引向了“网络”;它也将交付模式从“工程项目”推向了“产品制造”。 当一个万卡集群被点亮时,它不再是一个被动容纳IT设备的“机房”…

2025-11-12

中国移动北斗短信升级新突破:无网也能畅发文字语音图片 应急通信添利器
iMobile爱科技11月11日讯——中国移动正式发布北斗短信业务重大升级成果,在原有文字通信基础上新增图片、语音等富媒体消息功能,并实现上行40 个汉字、下行 10 个汉字的文本传输能力升级,北斗通信进入…

2025-11-11

开放式蓝牙耳机怎么选?2025十款热门开放式耳机深度测评来助力
推荐理由:在百元价位中音质体验非常出色,可媲美千元级别耳机通常选择耳夹式耳机的消费者都有骑行和户外运动的爱好,难以避免遇到下雨天气和大量出汗的情况,因此耳机的防水级别也成了筛选的指标,建议选择防水等级在IP…

2025-11-11