自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

三頭狗又來(lái)了 Windows再現(xiàn)毀滅級(jí)漏洞

安全 漏洞
安全研究人員發(fā)現(xiàn)Windows的Kerberos認(rèn)證系統(tǒng)存在一個(gè)可稱之為“毀滅級(jí)”的漏洞。該漏洞無(wú)法修復(fù),唯一的解決方案就是使用微軟的 Credential Guard 應(yīng)用程序來(lái)防止口令存儲(chǔ)在內(nèi)存。

安全研究人員發(fā)現(xiàn)Windows的Kerberos認(rèn)證系統(tǒng)存在一個(gè)可稱之為“毀滅級(jí)”的漏洞。該漏洞無(wú)法修復(fù),唯一的解決方案就是使用微軟的 Credential Guard 應(yīng)用程序來(lái)防止口令存儲(chǔ)在內(nèi)存。

[[159262]]

漏洞是由于第三方認(rèn)證系統(tǒng)建立密鑰而引起的,它使用了一個(gè)與口令相關(guān)的無(wú)效用戶名(krbtgt)。這個(gè)口令很少改變,于是允許攻擊者給自己賦予admin權(quán)限從而完全繞過(guò)系統(tǒng)的認(rèn)證,同時(shí)可以給現(xiàn)有用戶和新用戶建立秘密口令。

盡管一些入口有著時(shí)間限制(系統(tǒng)會(huì)在20分鐘后尋找并確認(rèn)賬戶的有效性),但由于可以無(wú)限制的建立虛假用戶,因此也就意味著可以持續(xù)訪問(wèn)系統(tǒng)。

Kerberos是Windows網(wǎng)絡(luò)、認(rèn)證客戶端和服務(wù)器端中的認(rèn)證協(xié)議。去年就曾發(fā)現(xiàn)過(guò)一個(gè)漏洞,可以被攻擊者利用危害整個(gè)網(wǎng)絡(luò),包括安裝程序和刪除數(shù)據(jù)。

Kerberos或稱Cerberus,是希臘神話中的地獄之門(mén)守護(hù)者,一條有著三個(gè)頭的巨狗,兇猛無(wú)比,但可以用七弦琴的聲音讓其睡覺(jué)。

研究人員表示,系統(tǒng)建立密鑰是為了避免通過(guò)網(wǎng)絡(luò)認(rèn)證用戶時(shí)發(fā)送口令。但密鑰并沒(méi)有經(jīng)過(guò)“撒鹽”處理并且使用了NTLM哈希,因此相對(duì)容易破解。krbtgt這個(gè)用戶是在系統(tǒng)首次安裝時(shí)建立的,而且并沒(méi)有激活,因此可以呆在系統(tǒng)中數(shù)年之久而不被觸及,但卻為黑客留下了一個(gè)潛在的入口。研究人員在博客中描述了攻擊的一些細(xì)節(jié),包括添加新用戶、為已有用戶增加第二個(gè)秘密口令,下載文件等。

微軟目前尚未對(duì)此漏洞發(fā)表回應(yīng)。

漏洞詳細(xì)描述地址:

http://dfir-blog.com/2015/12/13/protecting-windows-networks-kerberos-attacks/

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 安全牛
相關(guān)推薦

2015-12-21 10:05:41

2019-09-03 10:22:11

2015-02-02 15:29:08

2010-10-11 10:04:37

Windows Pho三星

2021-01-20 23:28:37

Windows 10Windows微軟

2013-06-21 16:19:20

2020-09-03 14:07:35

網(wǎng)絡(luò)攻擊黑客圖蘭軍

2012-06-26 09:14:08

OpenSolaris

2022-05-08 07:07:12

Web?3.0元宇宙

2019-05-15 14:16:03

英特爾ZombieLoad漏洞

2016-11-08 19:30:33

2023-07-10 21:25:20

2015-07-09 13:46:15

漏洞OpenSSL

2012-07-02 09:32:13

泄密

2017-12-28 10:20:34

2020-05-26 10:19:11

機(jī)器人人工智能系統(tǒng)

2009-11-04 09:08:20

Windows 7系統(tǒng)特性

2022-08-09 07:53:49

gRPC框架通信

2013-09-12 11:14:52

假冒1230612306

2016-05-11 13:48:28

星域CDN
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)