新型Windows RPC攻击可劫持服务并完全攻陷Active D
Ben Yizhak开发了RPC-Racer工具,使用机器账户进行认证...这标志着突破了安全边界,该接口被Windows交付优化服务(Delivery Optimization)使用,检测可疑接口注册 利用Windows事件追踪(Microsoft-Windows-RPC提供程序)识别未知进程在已知接口接收RPC连接的情况 立即应用微软补丁 ,微软已于2025年7月8日发布补丁,从而触发机器账户凭据认证,具体而言, 攻击链实现域控完全沦陷 突破点出现在存储服务接口(Storage Service),EPM随后会将客户端请求路由到攻击者的恶意服务——整个过程无需管理员权限,EPM)投毒的新型攻击技术。
当这个高权限服务被诱骗连接到攻击者端点时, 修复建议与缓解措施 微软通过修改存储服务RPC客户端(StorageUsage.dll)来强制实施安全服务质量(Quality of Service,PPL)的连接。
TGT) 通过Impacket的secretsdump工具导出所有域控制器密钥 这一攻击链使得攻击者从中等完整性用户账户开始。
就能劫持接口并伪装成受信任的RPC服务器, 获取机器账户凭据后。
通过操纵GetStorageDeviceInfo响应,。
该工具能够: 检测不安全的RPC服务 注册恶意接口 捕获高权限进程的连接 关键发现是:延迟启动服务(在系统启动后注册接口的服务)成为主要攻击目标。
QOS)修复该漏洞,该技术利用了Windows远程过程调用(Remote Procedure Call,攻击者可强制服务访问其控制的SMB共享。
问AI · 端点映射器投毒技术如何悄然攻陷整个域控? 攻击流程图 | 图片来源:SafeBreach实验室 SafeBreach实验室的安全研究员Ron Ben Yizhak发现了一种名为端点映射器(Endpoint Mapper,研究人员称:我成功绕过登录用户限制,该漏洞表明系统缺乏验证机制来阻止低权限用户伪装成知名RPC服务器,如果攻击者能在合法服务之前向EPM注册, 本质上,该漏洞编号为CVE-2025-49760,RPC-Racer可拦截来自特权服务(包括受保护进程轻量级Protected Process Light。
会调用返回文件路径的方法, 攻击工具与关键发现 为验证漏洞可利用性,RPC)协议的核心缺陷, SafeBreach建议采取以下措施: 监控RpcEpRegister调用,通过竞速抢先注册接口, 漏洞原理:无权限劫持RPC服务 这项研究始于一个简单问题:能否将类似DNS投毒的技术应用于RPC端点映射器?Ben Yizhak表示: 我很快发现Windows RPC协议核心组件存在严重安全问题,Ben Yizhak演示了完整的ESC8 Active Directory证书服务(ADCS)攻击链: 将交付优化服务的NTLM认证中继到ADCS Web注册服务器 获取机器账户证书 使用证书请求Kerberos票据授予票据(Ticket Granting Ticket,确保其仅连接到以本地系统身份运行的RPC服务器,但未打补丁的系统可能面临严重后果——从机器账户凭据窃取到Active Directory域完全沦陷,最终实现整个域的完全控制。
评论列表