《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 防范權限提升攻擊的六種手段

防范權限提升攻擊的六種手段

2022-11-03
來源:安全牛
關鍵詞: 權限 攻擊

  目前,主流的操作系統和業務系統都依賴權限管理來限制不同用戶和設備對系統應用功能、業務數據和配置服務的訪問。因此,訪問權限是一項至關重要的安全特性,可以控制用戶訪問及使用系統或應用程序及關聯資源的程度。通過觀察很多安全事件發現,較低的權限將使攻擊者訪問活動受到很多的限制,也無法進行獲取Hash、安裝軟件、修改防火墻規則和修改注冊表等各種操作,所以攻擊者往往會先進行權限提升攻擊,在獲取更高的訪問權限后,在開展更具破壞性的其他攻擊。

  提權攻擊的類型和原理

  權限提升攻擊的目的是,獲得網絡或在線服務中諸多系統和應用程序的額外權限,攻擊主要分為兩大類:

  1. 橫向權限提升。這種攻擊主要是用于獲取更多同級別賬號的權限,攻擊者在成功訪問現有的用戶或設備賬戶之后,會利用各種渠道進入并控制更多其他用戶賬戶。雖然這招不一定會讓黑客獲得更高等級權限,但如果黑客收集了大量攻擊目標的用戶數據及其他資源,可能會對受害者造成進一步危害。一些系統漏洞會導致跨站腳本、跨站偽造請求及其他類型的攻擊,以獲得另一個用戶的登錄憑據或身份驗證數據,并獲得訪問賬戶的權限。

  2.縱向權限提升。這是一種更加危險的權限升級攻擊,因為攻擊者也許能夠控制整個網絡。通常是多階段網絡攻擊的第二個階段。攻擊者利用系統錯誤配置、漏洞、弱密碼和薄弱的訪問控制來獲得管理權限;通過這種權限,他們就可以進而訪問網絡上的其他資源。一旦擁有更強大的權限,攻擊者就可以安裝惡意軟件和勒索軟件,改變系統設置,并竊取數據。

  以下是惡意攻擊者用來實施權限升級攻擊的常見方法,前兩種方法多用于橫向權限升級攻擊,但沖攻擊者的最終目的分析,很多受攻擊的賬戶最終還是被用于縱向權限提升。

  社會工程攻擊

  社會工程攻擊(包括網絡釣魚、水坑攻擊和域欺騙)通常被用來誘騙用戶泄露其賬戶憑據,就這種類型的攻擊而言,攻擊者不需要發動復雜的攻擊,即可繞過系統的安全防御。

  弱密碼竊取

  弱密碼、重用密碼或共享密碼是攻擊者未經授權訪問賬戶的一條捷徑。如果該賬戶擁有管理權限,整個網絡應用系統會立即面臨被嚴重破壞的危險。

  系統配置錯誤

  如果安全設置未嚴加保護或發生漂移,也讓攻擊者有機會獲得過大的權限,擁有公共訪問權的云存儲桶就是例子。配置不當的網絡防御(比如防火墻和敞開且不受保護的端口),以及重要賬戶的默認密碼和新安裝應用程序的不安全默認設置(這兩種情況在物聯網設備上特別常見),都為攻擊者獲取額外權限提供了可趁之機。

  惡意軟件攻擊

  有多種惡意軟件(比如鍵盤記錄器、內存抓取器和網絡嗅探器)可以竊取用戶密碼。惡意軟件一旦進入網絡,獲得被攻擊賬戶的權限,就可以觸發更危險的攻擊。

  系統漏洞

  在系統的設計、實現或配置中任何暴露的漏洞都可能使攻擊者能夠通過執行惡意代碼來獲得shell訪問權,從而獲得賬戶權限。

  防范權限升級攻擊的六種手段

  與任何網絡攻擊一樣,權限升級攻擊會綜合利用網絡上運行的諸多服務和應用程序的漏洞,尤其是訪問控制薄弱的服務和應用程序。權限升級往往是全面網絡攻擊的一個關鍵性階段,企業組織需要采取有效的安全控制措施來防止這類攻擊,并定期維護。以下6種方法有助于企業IT系統更好應對權限提升攻擊的威脅和挑戰。

  1.實施最小權限原則

  實施最小權限原則,將用戶和服務的訪問權限限制到最低限度,這可以減小攻擊者獲得管理級權限的機會。安全團隊和人力資源部門應該密切合作,實現統一權限管理,防止不必要的權限蔓延,盡量縮減權限賬戶的數量和范圍,同時監控和記錄賬戶的活動,這也有助于標記任何潛在的濫用活動,提前發現攻擊風險。

  2. 及時補丁修復

  及時進行補丁修復,減小攻擊者發現可利用漏洞的機會,是阻止任何一種網絡攻擊的最佳方法。全面的補丁管理策略可以使攻擊者更難利用系統和應用程序的漏洞。尤其是,企業應定期更新瀏覽器和殺毒軟件。

  3. 執行漏洞掃描

  定期掃描IT基礎架構中所有部件/組件的漏洞,將使那些已經入網絡的潛在攻擊者更難在網絡中站穩腳跟。漏洞掃描可以搶在潛在攻擊者真正發起攻擊前,更早發現錯誤配置、未記入文檔的系統更改、未打補丁或不安全的操作系統和應用程序以及其他缺陷,從而避免被攻擊者實際利用。

  4. 監控網絡流量和行為

  如果攻擊者成功獲得了網絡用戶的憑據,其行蹤往往很難被發現,除非持續監控網絡,留意各種不尋常的流量或異常性用戶行為。用戶和實體行為分析(UEBA)軟件可以為合法行為設立基準,標記異常用戶活動,發現一些被攻陷賬戶的潛在威脅。

  5. 制定強大的密碼策略

  密碼策略是防止橫向權限升級攻擊的有效方法,與多因素身份驗證(MFA)結合使用尤其有效。第三方密碼管理工具可以幫助用戶生成并安全存儲滿足安全策略規則的獨特且復雜的密碼。所有擁有管理權限的賬戶都應該要求采用MFA,而用于機器身份驗證的數字憑據則應該定期輪換。

  6. 開展安全意識培訓

  人通常是任何組織的安全中最薄弱的一環。他們可能使用弱密碼、點擊惡意鏈接或附件,忽略有關危險網站的警告,從而不知不覺中幫助權限升級攻擊。定期開展安全意識培訓,可確保新的威脅得到清楚的解釋,并使員工對安全策略記憶猶新。應強調共享賬戶和憑據帶來的危險和風險。

  權限升級攻擊是最嚴重的攻擊之一。一項經過充分演練的應急方案至關重要。如果發現權限升級事件,必須迅速隔離被攻擊的賬戶,修改密碼,然后禁用該賬戶。隨后,安全團隊必須進行深入調查,以發現攻擊的程度,并確定被攻擊的資源。


更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲精品欧美一区二区三区| 亚洲第一精品福利| 国产日韩欧美二区| 国产精品久久久久9999| 欧美日韩视频在线观看一区二区三区| 免费观看不卡av| 久久亚洲综合色| 久久青青草原一区二区| 欧美一区二区视频免费观看| 校园激情久久| 欧美一区二区三区免费视频| 午夜精品久久久久久久| 欧美视频在线观看一区二区| 一本一本a久久| 亚洲精品视频免费观看| 亚洲人成7777| 亚洲国产一区二区精品专区| 亚洲福利在线观看| 久久成人免费电影| 久久se精品一区精品二区| 久久精品国产69国产精品亚洲 | 一区二区三区精品视频在线观看| 一区二区三区导航| 亚洲一级二级在线| 亚洲欧美日韩另类| 性欧美暴力猛交69hd| 久久精品91久久香蕉加勒比| 91久久精品久久国产性色也91| 日韩午夜精品| 亚洲在线成人精品| 久久国产精品亚洲77777| 久久综合电影一区| 欧美国产先锋| 国产精品国产成人国产三级| 国产日韩精品一区| 伊人精品在线| 亚洲欧洲在线一区| av成人免费| 欧美一级视频精品观看| 亚洲激情一区二区| 亚洲一区二区在线免费观看视频| 欧美一区二区三区免费观看视频| 久久一区二区三区四区五区| 欧美精品亚洲一区二区在线播放| 欧美午夜a级限制福利片| 国产亚洲综合在线| 亚洲三级观看| 亚洲欧美日韩精品久久久| 亚洲国产精品精华液2区45| 夜夜爽www精品| 久久精品国产第一区二区三区最新章节| 老司机精品视频一区二区三区| 欧美日韩一区二区视频在线观看| 国产精品综合视频| 亚洲精品1区2区| 亚洲午夜精品一区二区| 亚洲国产精品久久久久久女王| 制服诱惑一区二区| 久久人人97超碰国产公开结果| 欧美人成在线视频| 国产亚洲人成a一在线v站| 亚洲精品永久免费| 久久国产主播| 亚洲欧美国产视频| 欧美mv日韩mv国产网站| 国产精品永久免费观看| 亚洲国产欧美一区二区三区同亚洲| 亚洲一区二区三区涩| 亚洲精品乱码久久久久久久久| 午夜精品久久久久久久99黑人| 美女网站久久| 国产日韩精品视频一区二区三区| 亚洲精品日韩久久| 欧美综合国产| 午夜国产欧美理论在线播放| 欧美大片免费| 国产综合在线看| 亚洲女性裸体视频| 一区二区av在线| 麻豆精品在线观看| 国产伦一区二区三区色一情| 日韩午夜免费| 亚洲精品免费网站| 久久视频国产精品免费视频在线 | 欧美视频在线观看免费网址| 在线成人av网站| 午夜精品福利视频| 亚洲欧美影音先锋| 欧美日韩福利| 一区二区视频在线观看| 亚洲欧美日韩精品久久亚洲区| 一区二区三区精品| 免费欧美网站| 国产伊人精品| 翔田千里一区二区| 亚洲欧美日韩天堂一区二区| 欧美日本中文| 亚洲黄色免费网站| 91久久精品一区二区别| 久久精品91| 国产欧美在线观看| 亚洲系列中文字幕| 亚洲午夜电影| 欧美人与性动交a欧美精品| 亚洲电影在线| 亚洲国产日韩欧美在线99| 久久亚洲午夜电影| 国产一区二区三区精品欧美日韩一区二区三区| 亚洲一二区在线| 亚洲一区二区三区中文字幕| 欧美日在线观看| 夜夜嗨av一区二区三区免费区| 夜夜嗨一区二区| 欧美片第1页综合| 亚洲人成网站999久久久综合| 亚洲精品午夜| 欧美伦理一区二区| 日韩视频二区| 亚洲一区二区三区成人在线视频精品 | 欧美福利视频在线观看| 1000部国产精品成人观看| 久久精品一区二区三区不卡牛牛| 久久亚洲私人国产精品va媚药| 国产综合激情| 亚洲大胆av| 久久久欧美一区二区| 黄色欧美日韩| 亚洲国产精品国自产拍av秋霞 | 亚洲精品视频在线观看免费| 99这里有精品| 欧美三级视频在线播放| 在线午夜精品自拍| 欧美一区二区在线| 国内一区二区三区在线视频| 亚洲激情成人| 欧美激情网友自拍| 日韩亚洲国产精品| 亚洲欧洲av一区二区| 国产三区精品| 亚洲国产一区二区三区高清| 欧美激情视频给我| 一本大道久久精品懂色aⅴ | 欧美午夜精品一区| 亚洲免费视频观看| 久久青青草综合| 最新高清无码专区| 在线一区日本视频| 国产精品国产三级欧美二区 | 精品动漫一区| 一区二区三区毛片| 国产精品一区久久久| 亚洲国产精品久久久久秋霞蜜臀 | 亚洲精品少妇| 性欧美大战久久久久久久免费观看| 国产视频精品va久久久久久| 亚洲精品国产精品国自产观看浪潮| 欧美日韩精品免费观看视一区二区 | 韩国福利一区| 一本综合精品| 国产视频精品va久久久久久| 亚洲三级免费观看| 国产精品美女久久久浪潮软件| 欧美在线精品免播放器视频| 欧美激情女人20p| 亚洲免费一区二区| 欧美成人精品激情在线观看| 99精品热视频| 久久久免费精品视频| 亚洲美女性视频| 久久精品女人| 99视频一区二区| 久久亚洲国产精品日日av夜夜| 日韩一级不卡| 久久伊伊香蕉| 在线视频欧美精品| 六十路精品视频| 亚洲一区二区在线观看视频| 欧美成人性生活| 午夜性色一区二区三区免费视频| 欧美激情亚洲视频| 久久riav二区三区| 欧美视频在线播放| 亚洲激情av在线| 国产拍揄自揄精品视频麻豆| aa级大片欧美三级| 黄色成人精品网站| 亚洲欧美www| 91久久综合| 久久婷婷激情| 这里只有精品丝袜| 欧美11—12娇小xxxx| 亚洲欧美大片| 欧美日韩亚洲系列| 亚洲精品护士| 韩国av一区二区三区在线观看| 亚洲欧美在线另类| 日韩网站免费观看| 免费国产一区二区| 欧美专区第一页| 国产精品中文字幕欧美|