国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見(jiàn)故障
錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
再繞UAC:如何利用模擬可信目錄繞過(guò)UAC

作者: 佚名  日期:2018-11-14 16:43:17   來(lái)源: 本站整理

 一、前言
在研究繞過(guò)UAC(用戶賬戶控制)的新型技術(shù)時(shí),我發(fā)現(xiàn)了一種新的繞過(guò)方法。雖然微軟并不認(rèn)為UAC屬于安全邊界范疇,但我們依然將這個(gè)問(wèn)題反饋給微軟,也愿意在此處與大家分享。我們已經(jīng)在Windows 10 Build 17134上測(cè)試過(guò)這種方法。在深入分析繞過(guò)方法之前,本文首先將簡(jiǎn)要回顧一下UAC的背景知識(shí),以便幫助大家了解UAC的內(nèi)部工作原理。
 
二、背景知識(shí)
當(dāng)隸屬于Administrators組的用戶想執(zhí)行需要高權(quán)限的某個(gè)進(jìn)程時(shí),系統(tǒng)就會(huì)彈出UAC提示窗口,確認(rèn)用戶提升進(jìn)程權(quán)限。然而,Windows系統(tǒng)中并非所有的特權(quán)可執(zhí)行程序都會(huì)彈出UAC窗口,某些例外情況下并不會(huì)彈出該窗口,而會(huì)“自動(dòng)提升”目標(biāo)可執(zhí)行文件的權(quán)限,這樣就能繞過(guò)UAC機(jī)制(許多人肯定會(huì)感到非常驚訝)。
系統(tǒng)對(duì)這類(lèi)受信任的可執(zhí)行文件做了其他一些安全檢查,以確保這些文件的確可信,不會(huì)被攻擊者濫用。之前的UAC繞過(guò)技術(shù)中廣泛利用了這種方法,本文的利用思路也不例外。然而,為了成功繞過(guò)UAC,我們需要在攻擊過(guò)程中跳過(guò)一些“坑”。如果我們的可執(zhí)行文件想實(shí)現(xiàn)“自動(dòng)提權(quán)”,就必須遵循某些強(qiáng)制性條件。為了分析整個(gè)過(guò)程,這里我將給大家展示appinfo.dll(處理權(quán)限提升的AIS服務(wù),屬于UAC的核心組件之一)中的一些反匯編代碼片段。
條件1:autoElevate為T(mén)rue
當(dāng)出現(xiàn)程序權(quán)限提升情況時(shí),系統(tǒng)就會(huì)對(duì)AIS(appinfo.dll)執(zhí)行RPC調(diào)用,將目標(biāo)可執(zhí)行文件的路徑作為調(diào)用參數(shù)。隨后,該服務(wù)會(huì)映射目標(biāo)可執(zhí)行文件的內(nèi)容以便后續(xù)讀取,系統(tǒng)會(huì)嘗試讀取可執(zhí)行文件的manifest信息,解析autoElevate字段(如果該字段存在)的值。
 

圖1. 讀取可執(zhí)行文件的Manifest信息解析可能存在的autoElevate值
如果該字段存在并且值為T(mén)rue,那么系統(tǒng)會(huì)認(rèn)為這是一個(gè)可以自動(dòng)提升權(quán)限的可執(zhí)行文件,隨后執(zhí)行權(quán)限提升,繞過(guò)UAC提示框(前提是該文件已通過(guò)另一個(gè)限制條件,下文會(huì)提到這個(gè)問(wèn)題)。然而,這種autoElevate規(guī)則依然存在一個(gè)例外情況。無(wú)論manifest的具體內(nèi)容是什么,如果文件名匹配某個(gè)白名單中的EXE名稱(chēng),系統(tǒng)也會(huì)將其當(dāng)成具備“自動(dòng)提升權(quán)限的”可執(zhí)行文件。如下圖所示,代碼中在manifest檢查過(guò)程后有一個(gè)bsearch調(diào)用,檢查文件名是否匹配白名單可執(zhí)行文件名列表。如果文件名滿足條件,那么就會(huì)自動(dòng)提升權(quán)限,無(wú)視manifest數(shù)據(jù)。

圖2. bsearch調(diào)用測(cè)試可執(zhí)行文件名是否匹配自動(dòng)提升權(quán)限的exe文件名
硬編碼的白名單文件名部分列表如下:
cttunesvr.exe
inetmgr.exe
migsetup.exe
mmc.exe
oobe.exe
pkgmgr.exe
provisionshare.exe
provisionstorage.exe
spinstall.exe
winsat.exe’
條件2:經(jīng)過(guò)簽名
如果UAC請(qǐng)求所對(duì)應(yīng)的二進(jìn)制文件已配置為“自動(dòng)提升權(quán)限”,那么系統(tǒng)就會(huì)使用wintrust!WTGetSignatureInfo來(lái)檢查文件的簽名。這意味著攻擊者無(wú)法簡(jiǎn)單地構(gòu)造manifest信息或者可執(zhí)行文件名來(lái)實(shí)現(xiàn)自動(dòng)權(quán)限提升,因?yàn)楣粽叩奈募芸赡軟](méi)有經(jīng)過(guò)正確的簽名處理,并且很有可能無(wú)法滿足第3個(gè)條件(即從可信目錄中執(zhí)行)。
條件3:從可信目錄中執(zhí)行
實(shí)現(xiàn)自動(dòng)權(quán)限提升的第3個(gè)條件:目標(biāo)可執(zhí)行文件位于“可信目錄”中,比如C:\Windows\System32。如圖3所示,AIS會(huì)檢查權(quán)限提升請(qǐng)求所對(duì)應(yīng)的文件路徑,在本例中,“可信目錄”為C:\Windows\System32。

圖3. 檢查可信路徑
既然本文的名字為“如何通過(guò)模擬可信目錄繞過(guò)UAC”,大家應(yīng)該能猜到我們下文的內(nèi)容了。
 
三、繞過(guò)UAC
在背景知識(shí)中我們提到過(guò),如果滿足如下條件,則可以實(shí)現(xiàn)權(quán)限自動(dòng)提升(UAC繞過(guò)):
1、配置為權(quán)限自動(dòng)提升;
2、經(jīng)過(guò)正確簽名;
3、從可信目錄(C:\Windows\System32)中執(zhí)行。
在檢查可信目錄時(shí),Appinfo.dll(AIS)會(huì)使用RtlPrefixUnicodeString這個(gè)API來(lái)檢查目標(biāo)可執(zhí)行文件路徑是否以C:\Windows\System32\作為前綴。這是非常可靠的檢查過(guò)程,因?yàn)橄到y(tǒng)會(huì)檢查目標(biāo)可執(zhí)行文件的標(biāo)準(zhǔn)路徑。為了繞過(guò)這個(gè)檢查步驟,我構(gòu)造了一個(gè)目錄:C:\Windows \(請(qǐng)注意Windows后面跟著一個(gè)空格符)。當(dāng)然這個(gè)路徑并不能繞過(guò)RtlPrefixUnicodeString,并且由于Windows不允許在目錄名末尾附加一個(gè)空格符,因此這并不是一個(gè)有效的目錄名(或者至少不是一個(gè)“友好的”目錄名)。然而,如果我們使用CreateDirectory API,然后在待創(chuàng)建的目錄名前加上\\?\,那么我們就可以繞過(guò)系統(tǒng)的一些命名規(guī)則,將目錄創(chuàng)建請(qǐng)求直接發(fā)送給文件系統(tǒng)。

圖4. 調(diào)用API
這將導(dǎo)致系統(tǒng)中出現(xiàn)一個(gè)尷尬的目錄,能夠與真正的C:\Windows\目錄和諧共存(然而我們不能在Windows資源管理器中對(duì)這個(gè)目錄做任何操作)。

圖5. 目錄刪除請(qǐng)求無(wú)法成功,也無(wú)法通過(guò)重命名來(lái)刪除末尾的空格符
現(xiàn)在我們已經(jīng)創(chuàng)建了一個(gè)C:\Windows \目錄,我們可以在該目錄中創(chuàng)建一個(gè)system32目錄,然后將C:\Windows\System32目錄中經(jīng)過(guò)簽名的、能夠自動(dòng)提升權(quán)限的可執(zhí)行應(yīng)用拷貝到該目錄中。這里我選擇拷貝winSAT.exe(這是位于自動(dòng)提升權(quán)限白名單中的一個(gè)Windows可執(zhí)行文件)。當(dāng)我們嘗試運(yùn)行C:\Windows \System32\winSAT.exe時(shí),appinfo.dll在檢查可信目錄時(shí)會(huì)先調(diào)用如下API(如圖6所示)。這一點(diǎn)非常關(guān)鍵,這也是我們?yōu)槭裁茨芾@過(guò)UAC的原因所在。
圖6. API調(diào)用過(guò)程
當(dāng)請(qǐng)求權(quán)限提升過(guò)程將這個(gè)尷尬的目錄發(fā)送到AIS時(shí),該路徑會(huì)傳遞給GetLongPathNameW函數(shù),該函數(shù)會(huì)將該路徑轉(zhuǎn)換回C:\Windows\System32\winSAT.exe(刪除了空格符)。非常完美,現(xiàn)在這個(gè)路徑已經(jīng)變成了可信目錄(可以通過(guò)RtlPrefixUnicodeString的檢查)。更加完美的是,當(dāng)完成可信目錄檢查后,后續(xù)檢查(以及最終的權(quán)限提升請(qǐng)求)依然會(huì)使用原始的文件名(帶有空格符)。這樣我們就能通過(guò)其他所有檢查,最終讓appinfo.dll執(zhí)行我們復(fù)制的winSAT.exe,自動(dòng)提升權(quán)限(因?yàn)樵撐募呀?jīng)過(guò)正確簽名,并且處于自動(dòng)提升權(quán)限的白名單中)。
為了通過(guò)這種方法真正執(zhí)行攻擊者的代碼,我將一個(gè)偽造的WINMM.dll(該dll會(huì)被winSAT.exe加載)釋放到了C:\Windows \System32\中,通過(guò)本地dll劫持技術(shù)執(zhí)行我們的代碼。完整的流程如下圖所示。

圖7. 完整利用過(guò)程
完整代碼可以訪問(wèn)Github下載。



熱門(mén)文章
  • 機(jī)械革命S1 PRO-02 開(kāi)機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫(xiě)次數(shù)和判...
  • IIS 8 開(kāi)啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門(mén)禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開(kāi)機(jī)界面...
  • 常見(jiàn)打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門(mén)維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門(mén)服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門(mén)維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤(pán)刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    免费无码国产精品| 精品国产乱码久久久久久丨区2区| 欧美xxxxx精品| 成人av网页| 欧美女人交a| 日韩av综合中文字幕| www.99在线| japanese日本护士撒尿| 狠狠入ady亚洲精品经典电影| 亚洲男人天堂手机在线| 亚洲三级在线观看视频| a级黄色毛片| 在线综合视频| 欧美大胆a视频| 中文字幕第二区| wwwxxx在线观看| 91麻豆免费观看| 国产精品久久久久久久久婷婷| 免费污污视频在线观看| 激情开心成人网| 欧美日韩在线视频一区二区| 国产精品一二三在线观看| 欧美做a欧美| 91成人影院| 久久久精品国产| 成年人黄色在线观看| 老司机久久精品| 2018高清国产日本一道国产| 欧美aaaaaa午夜精品| 国产高清在线不卡| www日韩av| 国产精品suv一区二区88| 麻豆视频在线免费观看| 中文无字幕一区二区三区| 欧美精品一区在线发布| 推川ゆうり中文亚洲二区| 午夜精品毛片| 久久夜精品香蕉| 老湿机69福利| 日韩欧美精品电影| 视频精品二区| 狠狠久久五月精品中文字幕| 无码人妻h动漫| 橘梨纱av一区二区三区在线观看| 久久福利资源站| 97久久天天综合色天天综合色hd| 亚洲精品国偷拍自产在线观看蜜桃| 在线日韩成人| 亚洲桃花岛网站| 手机av在线看| 91精品美女| 欧美日韩水蜜桃| 在线观看欧美日本| 夜夜夜夜夜夜操| 黄色av免费在线观看| 中文字幕制服丝袜一区二区三区| 日本xxxxx18| 麻豆免费视频网站入口| 国产成人精品免费网站| 免费av在线一区二区| 精品成人免费自拍视频| 久久三级福利| 国产乱码一区| 欧美乱大交xxxx| 日韩黄色片在线观看| 99在线国产| 麻豆精品传媒视频观看| 看国产成人h片视频| 精品免费二区三区三区高中清不卡| 一色屋色费精品视频在线观看| aa亚洲婷婷| 国产精品乱码一区二区三区| 精品视频一区二区观看| 久久精品国内一区二区三区| 久久婷婷人人澡人人喊人人爽| 在线观看制服搞黄视频| 成人免费av网站| 亚洲激情免费视频| 500福利第一精品导航| 亚洲欧洲精品成人久久奇米网| 成人免费观看毛片| 日本福利专区在线观看| 在线视频国产一区| 国产成人精品无码免费看夜聊软件| 一根才成人网| 亚洲码在线观看| 99超碰在线观看| 国产精品成人a在线观看| 国产精品精品久久久久久| 美女扒开尿口让男人操| 麻豆精品在线视频| 亚洲激情啪啪| 午夜成在线www| 无码av中文一区二区三区桃花岛| av天堂一区二区| 日韩三区免费| 亚洲乱亚洲乱妇无码| 无码人妻熟妇av又粗又大| 一区二区三区网站| 午夜精品福利视频网站| 水蜜桃在线免费观看| 男女污视频在线观看| 欧美性猛交xxxx乱大交极品| 婷婷色一区二区三区| 97se亚洲| 国产亚洲一级| 鲁鲁视频www一区二区| 亚色视频在线观看| 亚洲永久精品大片| 日韩乱码人妻无码中文字幕久久| 国产亚洲久久| 欧美在线视频播放| 国产麻豆一级片| 国产欧美视频一区二区三区| 婷婷激情综合五月天| 91大神在线观看线路一区| 欧美成人精品在线| 成年男人的天堂| 99久久精品免费观看| 鲁一鲁一鲁一鲁一av| 国产精品专区免费| 麻豆国产精品va在线观看不卡 | 成人在线视频你懂的| 97超碰国产精品女人人人爽| 九九久久精品这里久久网| 日本一区二区成人在线| 私密视频在线观看| 欧美日韩破处| 99久久精品免费看国产四区| 激情小说激情视频| 在线亚洲一区观看| 国产 欧美 日韩 在线| 一区视频在线| 一级做a爰片久久| a免费在线观看| 国产亚洲精品综合一区91| 婷婷五月综合久久中文字幕| av电影在线观看不卡| 曰本三级日本三级日本三级| 亚洲精品a区| 91久久久久久| 羞羞网www| 精品福利av导航| 免费看黄色一级视频| 久久影院电视剧免费观看| zjzjzjzjzj亚洲女人| 一区二区小说| 欧美大香线蕉线伊人久久| 啊v视频在线| 色视频www在线播放国产成人| 欧美性活一级视频| 亚洲综合免费观看高清完整版在线| 午夜爱爱毛片xxxx视频免费看| 国产精品va| 欧美 丝袜 自拍 制服 另类| 吞精囗交69激情欧美| 国产成人鲁鲁免费视频a| 九色视频网站| 亚洲国产福利在线| 性xxxxbbbb| 亚洲欧美另类综合偷拍| 欧美日韩精品一区二区三区视频播放| 国产字幕视频一区二区| 日本一道本久久| 日韩在线观看中文字幕| 国产日韩在线一区二区三区| 永久av在线| 欧美激情视频网| av线上观看| 亚洲黄色www| 欧美xxx在线| 欧美午夜激情视频| 国产免费福利视频| 国产欧美日韩另类视频免费观看| 少妇视频一区二区| 日本少妇一区二区| 在线观看一区二区三区四区| 精品一区电影| 亚洲国产精品女人| 成人av在线播放| 久久国产欧美精品| 老司机深夜福利在线观看| 国产精品爽爽ⅴa在线观看| 国自产拍在线网站网址视频| 久久最新资源网| bdsm在线观看播放视频| 亚洲欧美日韩中文在线| 色啪免费观看视频| 欧美一级国产精品| 久本草在线中文字幕亚洲欧美| 日本韩国一区二区三区| 亚洲精品18在线观看| 国产精品高清亚洲| 青青青国产在线| 久久久91精品国产一区二区三区| 国产午夜精品无码一区二区| 高清电影在线免费观看| 尤物九九久久国产精品的分类 | 日韩—二三区免费观看av| 色噜噜狠狠一区二区三区|