《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 防范權(quán)限提升攻擊的六種手段

防范權(quán)限提升攻擊的六種手段

2022-11-03
來(lái)源:安全牛
關(guān)鍵詞: 權(quán)限 攻擊

  目前,主流的操作系統(tǒng)和業(yè)務(wù)系統(tǒng)都依賴權(quán)限管理來(lái)限制不同用戶和設(shè)備對(duì)系統(tǒng)應(yīng)用功能、業(yè)務(wù)數(shù)據(jù)和配置服務(wù)的訪問(wèn)。因此,訪問(wèn)權(quán)限是一項(xiàng)至關(guān)重要的安全特性,可以控制用戶訪問(wèn)及使用系統(tǒng)或應(yīng)用程序及關(guān)聯(lián)資源的程度。通過(guò)觀察很多安全事件發(fā)現(xiàn),較低的權(quán)限將使攻擊者訪問(wèn)活動(dòng)受到很多的限制,也無(wú)法進(jìn)行獲取Hash、安裝軟件、修改防火墻規(guī)則和修改注冊(cè)表等各種操作,所以攻擊者往往會(huì)先進(jìn)行權(quán)限提升攻擊,在獲取更高的訪問(wèn)權(quán)限后,在開(kāi)展更具破壞性的其他攻擊。

  提權(quán)攻擊的類型和原理

  權(quán)限提升攻擊的目的是,獲得網(wǎng)絡(luò)或在線服務(wù)中諸多系統(tǒng)和應(yīng)用程序的額外權(quán)限,攻擊主要分為兩大類:

  1. 橫向權(quán)限提升。這種攻擊主要是用于獲取更多同級(jí)別賬號(hào)的權(quán)限,攻擊者在成功訪問(wèn)現(xiàn)有的用戶或設(shè)備賬戶之后,會(huì)利用各種渠道進(jìn)入并控制更多其他用戶賬戶。雖然這招不一定會(huì)讓黑客獲得更高等級(jí)權(quán)限,但如果黑客收集了大量攻擊目標(biāo)的用戶數(shù)據(jù)及其他資源,可能會(huì)對(duì)受害者造成進(jìn)一步危害。一些系統(tǒng)漏洞會(huì)導(dǎo)致跨站腳本、跨站偽造請(qǐng)求及其他類型的攻擊,以獲得另一個(gè)用戶的登錄憑據(jù)或身份驗(yàn)證數(shù)據(jù),并獲得訪問(wèn)賬戶的權(quán)限。

  2.縱向權(quán)限提升。這是一種更加危險(xiǎn)的權(quán)限升級(jí)攻擊,因?yàn)楣粽咭苍S能夠控制整個(gè)網(wǎng)絡(luò)。通常是多階段網(wǎng)絡(luò)攻擊的第二個(gè)階段。攻擊者利用系統(tǒng)錯(cuò)誤配置、漏洞、弱密碼和薄弱的訪問(wèn)控制來(lái)獲得管理權(quán)限;通過(guò)這種權(quán)限,他們就可以進(jìn)而訪問(wèn)網(wǎng)絡(luò)上的其他資源。一旦擁有更強(qiáng)大的權(quán)限,攻擊者就可以安裝惡意軟件和勒索軟件,改變系統(tǒng)設(shè)置,并竊取數(shù)據(jù)。

  以下是惡意攻擊者用來(lái)實(shí)施權(quán)限升級(jí)攻擊的常見(jiàn)方法,前兩種方法多用于橫向權(quán)限升級(jí)攻擊,但沖攻擊者的最終目的分析,很多受攻擊的賬戶最終還是被用于縱向權(quán)限提升。

  社會(huì)工程攻擊

  社會(huì)工程攻擊(包括網(wǎng)絡(luò)釣魚(yú)、水坑攻擊和域欺騙)通常被用來(lái)誘騙用戶泄露其賬戶憑據(jù),就這種類型的攻擊而言,攻擊者不需要發(fā)動(dòng)復(fù)雜的攻擊,即可繞過(guò)系統(tǒng)的安全防御。

  弱密碼竊取

  弱密碼、重用密碼或共享密碼是攻擊者未經(jīng)授權(quán)訪問(wèn)賬戶的一條捷徑。如果該賬戶擁有管理權(quán)限,整個(gè)網(wǎng)絡(luò)應(yīng)用系統(tǒng)會(huì)立即面臨被嚴(yán)重破壞的危險(xiǎn)。

  系統(tǒng)配置錯(cuò)誤

  如果安全設(shè)置未嚴(yán)加保護(hù)或發(fā)生漂移,也讓攻擊者有機(jī)會(huì)獲得過(guò)大的權(quán)限,擁有公共訪問(wèn)權(quán)的云存儲(chǔ)桶就是例子。配置不當(dāng)?shù)木W(wǎng)絡(luò)防御(比如防火墻和敞開(kāi)且不受保護(hù)的端口),以及重要賬戶的默認(rèn)密碼和新安裝應(yīng)用程序的不安全默認(rèn)設(shè)置(這兩種情況在物聯(lián)網(wǎng)設(shè)備上特別常見(jiàn)),都為攻擊者獲取額外權(quán)限提供了可趁之機(jī)。

  惡意軟件攻擊

  有多種惡意軟件(比如鍵盤記錄器、內(nèi)存抓取器和網(wǎng)絡(luò)嗅探器)可以竊取用戶密碼。惡意軟件一旦進(jìn)入網(wǎng)絡(luò),獲得被攻擊賬戶的權(quán)限,就可以觸發(fā)更危險(xiǎn)的攻擊。

  系統(tǒng)漏洞

  在系統(tǒng)的設(shè)計(jì)、實(shí)現(xiàn)或配置中任何暴露的漏洞都可能使攻擊者能夠通過(guò)執(zhí)行惡意代碼來(lái)獲得shell訪問(wèn)權(quán),從而獲得賬戶權(quán)限。

  防范權(quán)限升級(jí)攻擊的六種手段

  與任何網(wǎng)絡(luò)攻擊一樣,權(quán)限升級(jí)攻擊會(huì)綜合利用網(wǎng)絡(luò)上運(yùn)行的諸多服務(wù)和應(yīng)用程序的漏洞,尤其是訪問(wèn)控制薄弱的服務(wù)和應(yīng)用程序。權(quán)限升級(jí)往往是全面網(wǎng)絡(luò)攻擊的一個(gè)關(guān)鍵性階段,企業(yè)組織需要采取有效的安全控制措施來(lái)防止這類攻擊,并定期維護(hù)。以下6種方法有助于企業(yè)IT系統(tǒng)更好應(yīng)對(duì)權(quán)限提升攻擊的威脅和挑戰(zhàn)。

  1.實(shí)施最小權(quán)限原則

  實(shí)施最小權(quán)限原則,將用戶和服務(wù)的訪問(wèn)權(quán)限限制到最低限度,這可以減小攻擊者獲得管理級(jí)權(quán)限的機(jī)會(huì)。安全團(tuán)隊(duì)和人力資源部門應(yīng)該密切合作,實(shí)現(xiàn)統(tǒng)一權(quán)限管理,防止不必要的權(quán)限蔓延,盡量縮減權(quán)限賬戶的數(shù)量和范圍,同時(shí)監(jiān)控和記錄賬戶的活動(dòng),這也有助于標(biāo)記任何潛在的濫用活動(dòng),提前發(fā)現(xiàn)攻擊風(fēng)險(xiǎn)。

  2. 及時(shí)補(bǔ)丁修復(fù)

  及時(shí)進(jìn)行補(bǔ)丁修復(fù),減小攻擊者發(fā)現(xiàn)可利用漏洞的機(jī)會(huì),是阻止任何一種網(wǎng)絡(luò)攻擊的最佳方法。全面的補(bǔ)丁管理策略可以使攻擊者更難利用系統(tǒng)和應(yīng)用程序的漏洞。尤其是,企業(yè)應(yīng)定期更新瀏覽器和殺毒軟件。

  3. 執(zhí)行漏洞掃描

  定期掃描IT基礎(chǔ)架構(gòu)中所有部件/組件的漏洞,將使那些已經(jīng)入網(wǎng)絡(luò)的潛在攻擊者更難在網(wǎng)絡(luò)中站穩(wěn)腳跟。漏洞掃描可以搶在潛在攻擊者真正發(fā)起攻擊前,更早發(fā)現(xiàn)錯(cuò)誤配置、未記入文檔的系統(tǒng)更改、未打補(bǔ)丁或不安全的操作系統(tǒng)和應(yīng)用程序以及其他缺陷,從而避免被攻擊者實(shí)際利用。

  4. 監(jiān)控網(wǎng)絡(luò)流量和行為

  如果攻擊者成功獲得了網(wǎng)絡(luò)用戶的憑據(jù),其行蹤往往很難被發(fā)現(xiàn),除非持續(xù)監(jiān)控網(wǎng)絡(luò),留意各種不尋常的流量或異常性用戶行為。用戶和實(shí)體行為分析(UEBA)軟件可以為合法行為設(shè)立基準(zhǔn),標(biāo)記異常用戶活動(dòng),發(fā)現(xiàn)一些被攻陷賬戶的潛在威脅。

  5. 制定強(qiáng)大的密碼策略

  密碼策略是防止橫向權(quán)限升級(jí)攻擊的有效方法,與多因素身份驗(yàn)證(MFA)結(jié)合使用尤其有效。第三方密碼管理工具可以幫助用戶生成并安全存儲(chǔ)滿足安全策略規(guī)則的獨(dú)特且復(fù)雜的密碼。所有擁有管理權(quán)限的賬戶都應(yīng)該要求采用MFA,而用于機(jī)器身份驗(yàn)證的數(shù)字憑據(jù)則應(yīng)該定期輪換。

  6. 開(kāi)展安全意識(shí)培訓(xùn)

  人通常是任何組織的安全中最薄弱的一環(huán)。他們可能使用弱密碼、點(diǎn)擊惡意鏈接或附件,忽略有關(guān)危險(xiǎn)網(wǎng)站的警告,從而不知不覺(jué)中幫助權(quán)限升級(jí)攻擊。定期開(kāi)展安全意識(shí)培訓(xùn),可確保新的威脅得到清楚的解釋,并使員工對(duì)安全策略記憶猶新。應(yīng)強(qiáng)調(diào)共享賬戶和憑據(jù)帶來(lái)的危險(xiǎn)和風(fēng)險(xiǎn)。

  權(quán)限升級(jí)攻擊是最嚴(yán)重的攻擊之一。一項(xiàng)經(jīng)過(guò)充分演練的應(yīng)急方案至關(guān)重要。如果發(fā)現(xiàn)權(quán)限升級(jí)事件,必須迅速隔離被攻擊的賬戶,修改密碼,然后禁用該賬戶。隨后,安全團(tuán)隊(duì)必須進(jìn)行深入調(diào)查,以發(fā)現(xiàn)攻擊的程度,并確定被攻擊的資源。


更多信息可以來(lái)這里獲取==>>電子技術(shù)應(yīng)用-AET<<

二維碼.png


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
最新日韩在线视频| 六月天综合网| 亚洲黄色在线看| 久久爱www| 久久av一区二区| 午夜伦理片一区| 亚洲欧美日韩一区二区在线 | 欧美专区18| 午夜精品美女自拍福到在线 | 午夜精品一区二区三区电影天堂| 一区二区免费在线播放| 亚洲看片网站| 一本大道久久a久久精品综合| 亚洲精品中文字幕在线| 99成人在线| 亚洲视频1区2区| 亚洲一区二区三区高清不卡| 亚洲一二三区在线观看| 在线亚洲国产精品网站| 亚洲视频欧洲视频| 亚洲一区二区三区精品在线| 亚洲一区二区在线观看视频| 亚洲一区二区三区乱码aⅴ| 亚洲天堂偷拍| 亚洲制服av| 欧美在线关看| 91久久精品国产| 夜夜爽99久久国产综合精品女不卡| 一区二区动漫| 亚洲一区二区三区免费视频| 性色av一区二区三区红粉影视| 欧美一级播放| 久久夜色撩人精品| 欧美极品影院| 国产精品久久久久99| 国产区精品在线观看| 狠狠88综合久久久久综合网| 亚洲第一级黄色片| 日韩一级免费| 午夜日韩福利| 亚洲激情午夜| 亚洲午夜久久久久久久久电影院| 午夜亚洲视频| 久久久亚洲高清| 欧美成人在线免费观看| 欧美日韩不卡视频| 国产美女诱惑一区二区| 精品白丝av| 亚洲美女福利视频网站| 亚洲一区在线免费观看| 久久精品国产一区二区三| 亚洲美女诱惑| 先锋影音久久| 欧美成人黑人xx视频免费观看| 欧美日韩精品一本二本三本| 国产女同一区二区| 亚洲二区精品| 亚洲一级在线观看| 亚洲第一福利在线观看| 亚洲午夜激情在线| 久久女同精品一区二区| 欧美日韩一区二区三区免费| 国产午夜精品久久久| 91久久久在线| 欧美亚洲日本国产| 艳女tv在线观看国产一区| 欧美在线亚洲综合一区| 欧美高清一区| 国产私拍一区| 99视频热这里只有精品免费| 欧美在线视频免费| 中国亚洲黄色| 乱人伦精品视频在线观看| 国产精品久久亚洲7777| 亚洲大胆美女视频| 午夜一区在线| 亚洲永久网站| 欧美成人免费在线视频| 国产伦精品一区二区三区四区免费 | 国产麻豆精品在线观看| 亚洲日本一区二区三区| 欧美一区二区三区婷婷月色| 亚洲视频 欧洲视频| 久久蜜桃香蕉精品一区二区三区| 欧美午夜电影一区| 亚洲国产精品一区二区第一页| 午夜精品福利在线| 中文精品视频一区二区在线观看| 久久亚洲视频| 国产精品日韩欧美综合| 日韩亚洲国产欧美| 亚洲欧洲在线一区| 久久久久一区二区三区| 国产精品中文在线| 在线亚洲自拍| 亚洲最新色图| 欧美精品1区2区3区| 永久免费精品影视网站| 性18欧美另类| 午夜一区二区三区不卡视频| 欧美日韩亚洲系列| 亚洲精品一区二区三区福利| 91久久亚洲| 久久伊人免费视频| 国产一区二区三区免费观看| 亚洲尤物在线视频观看| 亚洲免费婷婷| 欧美视频一区二区三区在线观看 | 亚洲一二三区精品| 欧美看片网站| 亚洲人成在线观看| 亚洲免费av电影| 欧美www视频在线观看| 在线成人黄色| 欧美一进一出视频| 欧美一区二区在线免费观看| 国产精品亚洲一区| 亚洲一区视频| 欧美一级日韩一级| 国产日韩精品一区二区三区| 亚洲欧美另类中文字幕| 亚久久调教视频| 国产伦理一区| 欧美亚洲尤物久久| 久久精品1区| 好吊色欧美一区二区三区四区| 欧美在线网址| 巨胸喷奶水www久久久免费动漫| 国产综合自拍| 久久精品亚洲一区二区| 麻豆国产精品va在线观看不卡| 禁久久精品乱码| 最新精品在线| 欧美日本一区二区视频在线观看| 亚洲美女诱惑| 亚洲一区二区三区四区五区午夜| 欧美午夜理伦三级在线观看| 中文精品一区二区三区| 午夜免费在线观看精品视频| 国产欧美日韩一区二区三区在线观看| 午夜精品久久久99热福利| 久久久久久久一区二区三区| 精品91在线| 日韩视频免费| 国产精品成人一区二区网站软件| 亚洲一级免费视频| 久久久午夜精品| 亚洲国产影院| 亚洲影音一区| 国精品一区二区三区| 91久久精品日日躁夜夜躁国产| 欧美日韩国产成人高清视频| 亚洲免费视频观看| 久久日韩粉嫩一区二区三区| 亚洲激情一区二区三区| 亚洲一二三区视频在线观看| 国产欧美在线视频| 亚洲三级免费观看| 国产精品黄页免费高清在线观看| 欧美在线观看视频一区二区| 欧美国产成人精品| 亚洲一区二区视频在线| 蜜桃av久久久亚洲精品| 亚洲作爱视频| 久久久之久亚州精品露出| 亚洲人精品午夜| 欧美一区二区三区婷婷月色| 雨宫琴音一区二区在线| 亚洲天堂成人| 伊人久久男人天堂| 亚洲午夜久久久久久尤物| 韩国一区二区三区在线观看| 99人久久精品视频最新地址| 国产九区一区在线| 亚洲精品国产精品乱码不99| 国产精品美女久久福利网站| 亚洲第一主播视频| 国产精品都在这里| 91久久精品美女高潮| 国产精品丝袜白浆摸在线| 最新亚洲电影| 国产精品一区久久久| 亚洲精品一区在线| 国产性猛交xxxx免费看久久| 在线视频欧美日韩精品| 好男人免费精品视频| 亚洲欧美日产图| 亚洲高清自拍| 久久成人这里只有精品| 亚洲精品综合精品自拍| 久久亚洲一区二区| 亚洲香蕉在线观看| 欧美国产免费| 久久精品1区| 国产精品热久久久久夜色精品三区| 91久久久亚洲精品| 国产无遮挡一区二区三区毛片日本| 国产精品99久久久久久有的能看| 经典三级久久| 久久激情一区|