Атака NoFilter помогает повысить привилегии в Windows - «Новости» » Интернет технологии
sitename
Hisense запустила продажи 116-дюймового телевизора с подсветкой RGB MiniLED по цене $30 000 - «Новости сети»
Hisense запустила продажи 116-дюймового телевизора с подсветкой RGB MiniLED по цене $30 000 - «Новости сети»
На Ryzen Threadripper Pro 9995WX запустили 400 копий Doom одновременно — и это не предел - «Новости сети»
На Ryzen Threadripper Pro 9995WX запустили 400 копий Doom одновременно — и это не предел - «Новости сети»
Минцифры назвало условия для разблокировки звонков в WhatsApp и Telegram - «Новости сети»
Минцифры назвало условия для разблокировки звонков в WhatsApp и Telegram - «Новости сети»
Telegram прокомментировал новые ограничения Роскомнадзора - «Новости сети»
Telegram прокомментировал новые ограничения Роскомнадзора - «Новости сети»
Большая часть мира осталась без возможности оплаты покупок в Steam через PayPal — Valve объяснила, что произошло - «Новости сети»
Большая часть мира осталась без возможности оплаты покупок в Steam через PayPal — Valve объяснила, что произошло - «Новости сети»
Редакторы Wikipedia будут быстро удалять статьи, сгенерированные ИИ - «Новости»
Редакторы Wikipedia будут быстро удалять статьи, сгенерированные ИИ - «Новости»
В RubyGems нашли 60 вредоносных пакетов, загруженных 275 000 раз - «Новости»
В RubyGems нашли 60 вредоносных пакетов, загруженных 275 000 раз - «Новости»
Efimer ворует криптовалюту, взламывает WordPress и рассылает спам - «Новости»
Efimer ворует криптовалюту, взламывает WordPress и рассылает спам - «Новости»
Крупному бизнесу в России хотят запретить использовать иностранные облачные сервисы - «Новости»
Крупному бизнесу в России хотят запретить использовать иностранные облачные сервисы - «Новости»
Пользователи WhatsApp и Telegram жалуются на проблемы со звонками - «Новости»
Пользователи WhatsApp и Telegram жалуются на проблемы со звонками - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Атака NoFilter помогает повысить привилегии в Windows - «Новости»

Специалист компании Deep Instinct Рон Бен Ицхак (Ron Ben Yizhak) представил на конференции Defcon новую атаку NoFilter, которая опирается на Windows Filtering Platform (WFP) для повышения привилегий в Windows.


Как объясняет эксперт, если у злоумышленника уже есть возможность выполнять код с правами администратора, но его целью является выполнение, например, LSASS Shtinkering, таких привилегий будет недостаточно, потребуется запуск как NT AUTHORITYYSTEM. В таком случае атака NoFilter позволит перейти от прав администратора к SYSTEM.





Отправной точкой для этого исследования послужил собственный инструмент компании под названием RPC Mapper, который используется для сопоставления методов удаленного вызова процедур (remote procedure call, RPC), особенно тех, которые вызывают WinAPI. Он привел к обнаружению метода BfeRpcOpenToken, который является частью WFP.


Напомним, что WFP представляет собой набор API и системных сервисов, которые используются для обработки сетевого трафика и позволяют настраивать фильтры, разрешающие или блокирующие коммуникации.


«Таблицу дескрипторов (handle table) другого процесса можно получить, вызвав NtQueryInformationProcess, — объясняет эксперт. — В этой таблице перечислены токены, удерживаемые процессом. Дескрипторы этих токенов могут быть продублированы, чтобы другой процесс мог повысить права до SYSTEM».


Таким образом, вредоносная программа, работающая в user mode, имеет возможность получить доступ к токенам других процессов, используя определенные функции (например, DuplicateToken или DuplicateHandle), а затем использовать токен для запуска дочернего процесса с привилегиями SYSTEM.


При этом такая атака может быть скрытной и не оставит после себя практически никаких следов и логов, но NoFilter поможет запустить новую консоль как NT AUTHORITYYSTEM, или под видом другого пользователя, вошедшего в систему.


Рон Бен Ицхак резюмирует, что новые векторы атак можно найти даже просто изучив встроенные компоненты ОС, такие как WFP.


Также в отчете отмечается, что компанию Microsoft заранее уведомили об этой проблеме, однако там сочли, что описанное поведение уязвимостью не является.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Специалист компании Deep Instinct Рон Бен Ицхак (Ron Ben Yizhak) представил на конференции Defcon новую атаку NoFilter, которая опирается на Windows Filtering Platform (WFP) для повышения привилегий в Windows. Как объясняет эксперт, если у злоумышленника уже есть возможность выполнять код с правами администратора, но его целью является выполнение, например, LSASS Shtinkering, таких привилегий будет недостаточно, потребуется запуск как NT AUTHORITYYSTEM. В таком случае атака NoFilter позволит перейти от прав администратора к SYSTEM. Отправной точкой для этого исследования послужил собственный инструмент компании под названием RPC Mapper, который используется для сопоставления методов удаленного вызова процедур (remote procedure call, RPC), особенно тех, которые вызывают WinAPI. Он привел к обнаружению метода BfeRpcOpenToken, который является частью WFP. Напомним, что WFP представляет собой набор API и системных сервисов, которые используются для обработки сетевого трафика и позволяют настраивать фильтры, разрешающие или блокирующие коммуникации. «Таблицу дескрипторов (handle table) другого процесса можно получить, вызвав NtQueryInformationProcess, — объясняет эксперт. — В этой таблице перечислены токены, удерживаемые процессом. Дескрипторы этих токенов могут быть продублированы, чтобы другой процесс мог повысить права до SYSTEM». Таким образом, вредоносная программа, работающая в user mode, имеет возможность получить доступ к токенам других процессов, используя определенные функции (например, DuplicateToken или DuplicateHandle), а затем использовать токен для запуска дочернего процесса с привилегиями SYSTEM. При этом такая атака может быть скрытной и не оставит после себя практически никаких следов и логов, но NoFilter поможет запустить новую консоль как NT AUTHORITYYSTEM, или под видом другого пользователя, вошедшего в систему. Рон Бен Ицхак резюмирует, что новые векторы атак можно найти даже просто изучив встроенные компоненты ОС, такие как WFP. Также в отчете отмечается, что компанию Microsoft заранее уведомили об этой проблеме, однако там сочли, что описанное поведение уязвимостью не является.
CSS
запостил(а)
Douglas
Вернуться назад

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: