Центърът за разузнаване на сигурността AhnLab (ASEC) съобщи за дейността на групата Andariel, която използва техниката RID Hijacking за извършване на атаки срещу системи Windows. Техниката позволява на нападателите да променят стойността на RID (Relative Identifier) на акаунт с ниски привилегии, като го превръщат в акаунт с администраторски права. Особеността на техниката е, че атаката трудно се открива от системите за наблюдение, тъй като създадените акаунти стават скрити за повечето стандартни инструменти.
Какво представлява RID Hijacking?
RID Hijacking се основава на манипулиране на регистъра на Windows. RID е уникален идентификатор за акаунт в системата. Ако нападателят промени RID на стандартен потребител, например гост на RID на администратор, системата започва да третира този акаунт като привилегирован. Основните методи за атака включват:
- Използване на съществуващ акаунт;
- Активиране на акаунт за гости;
- Създаване на нов акаунт.
За да извършат атаките, нападателите използват базата данни Security Account Manager (SAM), която отговаря за управлението на акаунтите. Достъпът до SAM изисква системни привилегии, така че нападателите първо увеличават привилегиите си с помощта на инструменти като PsExec или JuicyPotato.
Andariel използва два вида инструменти:
- Собствени зловредни файлове. Този метод извършва всички етапи на атаката, включително създаване на акаунт, модифициране на RID и премахване на следи.
- Инструмент с отворен код CreateHiddenAccount (Създаване на скрит акаунт). Програмата използва стандартния инструмент на Windows.
Препоръки за защита от този вид атака:
- Ограничете достъпа до регистъра и SAM базите данни, като използвате специални настройки.
- Наблюдавайте командите, изпълнявани с привилегии на SYSTEM, като използвате SIEM системи.
- Използвайте решения за анализ на поведението, за да откривате аномалии.
RID Hijacking остава опасна заплаха, която изисква повишено внимание към наблюдението на привилегиите и регистъра. По-долу може да видите видеодемонстрация на техниката.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!