沃资讯
科技 财经 汽车 游戏 数码 资讯 商业

Windows系统遭遇新威胁:Andariel黑客组织利用RID劫持提权

2025-01-25来源:ITBEAR编辑:瑞雪

近日,科技新闻界传来一则关于网络安全的新警报。据报道,黑客组织Andariel采用了一种名为RID劫持的技术手段,成功绕过了Windows 10和Windows 11系统的安全防线,将普通用户账户伪装成了拥有管理员权限的高级账户。

RID,全称为相对标识符(Relative Identifier),是Windows系统中安全标识符(SID)的一部分。SID作为每个用户账户的唯一“身份证”,在系统中扮演着至关重要的角色。而RID的值则直接关联到账户的访问级别,例如管理员账户的RID通常为“500”,来宾账户为“501”,普通用户则为“1000”。

Andariel组织所实施的RID劫持攻击,其核心在于篡改低权限账户的RID值,使其与管理员账户的RID相匹配。这样一来,Windows系统便会错误地将这些低权限账户视为管理员账户,从而授予它们更高的访问权限。然而,这一攻击并非轻而易举,攻击者首先需要入侵系统并获得SYSTEM权限,才能对安全账户管理器(SAM)注册表进行操作。

据详细了解,Andariel的攻击流程相当复杂且狡猾。他们首先利用系统漏洞获得SYSTEM权限,这是Windows上的最高权限级别。随后,他们使用PsExec和JuicyPotato等工具启动SYSTEM级别的命令提示符,实现了初始权限的提升。然而,SYSTEM权限虽然强大,但也有着诸多限制,如无法远程访问、无法与GUI应用程序交互、容易被检测到等。因此,Andariel组织又采取了一系列措施来规避这些限制。

他们通过“net user”命令创建了一个隐藏的低权限本地用户账户,这个账户在常规命令下无法被察觉,只能在SAM注册表中找到。接下来,他们利用RID劫持技术,将这个隐藏账户的权限提升至管理员级别。之后,Andariel组织还将他们的账户添加到了远程桌面用户和管理员组中,进一步巩固了他们的控制权。

为了掩盖攻击痕迹,Andariel组织还精心设计了撤退计划。他们导出修改后的注册表设置,删除相关密钥和恶意账户,然后从保存的备份中重新注册这些设置,以确保在系统日志中不留痕迹地重新激活他们的控制权。

面对如此狡猾的攻击手段,系统管理员们必须提高警惕。为了防止RID劫持攻击的发生,建议系统管理员加强本地安全机构(LSA)子系统服务的监控,及时检查登录尝试和密码更改情况。同时,还应严格限制对SAM注册表的访问和修改权限,防止未经授权的更改发生。禁用Guest账户、限制PsExec和JuicyPotato等工具的执行、以及使用多因素身份验证保护所有现有账户等措施也是必不可少的。

值得注意的是,尽管SYSTEM权限允许直接创建管理员账户,但在不同的安全设置下,这一操作可能会受到一定的限制。相比之下,提升普通账户的权限更加隐蔽且难以被检测和阻止。因此,系统管理员们需要时刻保持警惕,加强对系统安全性的监控和维护。

除了上述措施外,系统管理员还应定期更新和升级系统补丁、加强网络安全意识培训等工作,以确保系统的整体安全性。同时,对于发现的任何可疑行为或异常登录尝试,都应立即进行调查和处理。

网络安全是一场永无止境的战斗。随着黑客攻击手段的不断升级和变化,系统管理员们也需要不断更新自己的知识和技能,以应对可能出现的各种挑战和威胁。

光联携手利元亨,共话新能源制造AI时代网络新路径与新机遇
聚焦企业在全球范围内的多分支互联与云IDC接入问题,方案基于光联自建全球光纤骨干网络及华为SD-WAN设备,支持MPLS、Internet与4G/5G等多种链路融合,并可弹性部署多种拓扑模型,实现总部、分支…

2025-11-15

TLKS-PMG-TP装置:全天候精准监测,守护输电线路“体温”安全
TLKS-PMG-TP输电线路线夹及导线温度在线监测装置应运而生,以其高精度测温与全时段监测能力,为输电线路装上了一双“精准温控眼”。 TLKS-PMG-TP装置不仅提供实时监测,更实现了输电线路运维的智能…

2025-11-15

Gartner发布2026十大技术趋势:AI主导变革,从“大而全”迈向“精而实”
近日,商业与技术洞察公司Gartner发布了2026年十大战略技术趋势:AI超级计算平台、多智能体系统、特定领域语言模型、AI安全平台、AI原生开发平台、机密计算、物理AI、前置式主动网络安全、数字溯源,以及…

2025-11-14

广电卡适配指南:哪些手机能用?这些旗舰机型可能不兼容!
华为P50系列是个特例,即便是4G版,也能通过软件方案支持广电5G。中国广电表示,近六年主流手机型号均已升级适配广电网络,98%以上的新入网5G手机支持700MHz频段。 判断你的手机是否适配广电卡,不仅…

2025-11-13

Kernelcom“智能键盘”来袭:12.5英寸超宽屏,AMD/Intel双版本可选
快科技11月12日消息,近日一款名为Kernelcom的设备正在Kickstarter上众筹,虽然其本质上是一款功能完备的笔记本电脑,但制造商还是将其宣传为“智能键盘”。 这款设备最大的特点是其12.5英寸超…

2025-11-13

山海星耀攻克超低轨难题,以硬核技术逐梦空天新蓝海
天虎科技了解到,虽然当前市场上有一些针对超低轨的吸气式推进器,但从气体收集率、推进效率、测试工作环境等维度上,山海星耀的电推进器均具备一定优势。 蔡东升表示,目前该产品是商业航天公司首次实现了“高真空运行环…

2025-11-12

Viwoods发布AiPaper Reader电纸书:6.13英寸墨水屏搭载AI阅读互动功能
IT之家 11 月 11 日消息,据科技媒体 NoteBook Check 今天报道,Viwoods 现已推出 AiPaper Reader电纸书,运行 Android 16 操作系统,机身配备专用 AI …

2025-11-12

海外游语言障碍终结者:时空壶新T1离线翻译,精准适配复杂场景
时空壶新T1翻译机凭借端侧AI翻译技术与全面的离线功能配置,成为假期中解决无网沟通难题的关键设备,其技术设计精准匹配了海外旅行中的复杂网络环境。这种“离线核心+在线补充”的双模式设计,精准命中了国庆海外游中“…

2025-11-11

苹果换新机数据迁移难?5种实用方法,简单操作轻松搞定数据转移!
方法一、“快速开始”直接传输这是苹果官方自带的工具,专门针对新手机未激活时迁移旧机数据设计,能直接把旧 iPhone的几乎所有数据完整搬到新手机,包括照片、联系人、短信、视频、APP等,不用手动筛选,适合换…

2025-11-11

星闪E2.0亮相!华为FreeBuds Pro 5开启无线音频新篇,重塑TWS标准
于是,我们得到了星闪1.0,而在此基础上,华为今年又推出了星闪E2.0,将此前星闪1.0在音频传输上存在的一些问题彻底解决,并且做了全链路的升级。聊完星闪E2.0,接下来我们再聊聊FreeBuds Pro …

2025-11-11