今天,请各位技术大咖、极客大佬们一起围观——安恒信息捕获的windows内核提权1day。其漏洞利用的精湛手法、通用适配性和使用的稳定性不输于我们之前捕获的cve-2021-1732等在野0day;因此,这依然是一个高价值样本,进一步证明了安恒信息猎影实验室在windows内核提权样本狩猎方面的业界领先能力。
这里也提醒相关组织机构,最近注意防范此类windows内核提权漏洞。
01
事情是这样开始的
2021年10月16日,安恒信息威胁情报中心猎影实验室捕获一个windows内核提权漏洞样本,经过仔细分析和研判,我们确认该样本为一个windows内核提权1day样本,漏洞编号为cve-2021-36955。
由于相关样本适配了windows7到windows10 20h2的各种环境,鉴于情况的严重性,安恒威胁情报中心猎影实验室对此次事件中涉及的1day漏洞进行了分析,并生成了《cve-2021-36955windows内核提权在野1day样本分析报告》。
02
看报告,一起烧脑
1、认出它
报告中,基于此次捕获漏洞样本的位置、补丁修复情况、漏洞的利用代码成熟度字段等,看猎影实验室如何推断出漏洞编号为cve-2021-36955?
2、攻击分析
本次所捕获的样本运行稳定,且适配了多种操作系统,看该样本可以在哪些操作系统版本中进行内核提权(均为64位环境)?
3、漏洞利用细节
判断当前操作系统版本
➡创建pipeattribute属性
➡解释任意地址读取方式
➡构造出任意地址读取原语
➡获取当前进程的token地址
➡获得当前进程eprocess指针
➡完成提权创建子进程
➡完成整个漏洞利用过程
03
防范建议
1、升级安恒apt攻击预警平台,从流量预防该漏洞被利用的风险。
2、升级明御主机安全及管理系统edr,及时加固与防护终端。
3、部署本地化安恒威胁情报平台(tip),获取最新威胁情报及分析报告,实时发现未知威胁。

码上预约
前100名可获取完整版报告
相关推荐
- 数万人一起围观的产品开箱
- 金融业数据安全治理 绕不开这五大模块
- 《个人信息保护法》背景下 谈谈如何识别app个人数据采集行为
- 解读|《个人信息保护法》正式实施,如何影响你的工作生活?
- 习近平:把握数字经济发展趋势和规律 推动我国数字经济健康发展
- 查收| 安恒信息2021网安周简历
- 2021年世界互联网大会开幕!安恒信息深度参与,亮点出彩、观点出新
- “携手构建网络空间命运共同体”精品案例重磅发布 安恒信息为网络安全力量迎来追光时刻
- 2021乌镇行 7大看点早知道
- 中小型客户过等保,选择比努力重要!
- 专家解读|从《关键信息基础设施安全保护条例》看我国关基安全保护体系
- 一图看懂安恒信息(688023)2021年半年报
- 《个人信息保护法》解读 看这一篇就够了
- 深度解读|数据安全法
- 安恒信息登陆《天天向上》 为新时代守护者点赞
- 西湖论剑大咖们的“城池营垒”