...第三方服務開發者可以藉助 WSH (Windows Service Hardening...

2020-12-01 網易新聞

2020-11-23 16:54:45 來源: 嘶吼RoarTalk

舉報



  Windows服務帳戶是特權升級的首選攻擊面之一,如果你能夠盜用此類帳戶,則獲得最高特權非常容易,這主要是由於作業系統默認將強大的模擬特權授予服務。

  即使Microsoft引入了WSH(Windows Service Hardening),你也無法「降低」標準Windows服務的能力,但如果你需要構建或部署第三方服務,則可以通過使用WSH。在這篇文章中,我將向你展示一些有用的技巧。

  利用虛擬帳戶

  顯然,服務必須使用特定帳戶運行,有一些內置的Windows帳戶,例如Local Service和Network Service。但是也可以使用自我管理(無需處理密碼)的虛擬帳戶,並且你可以通過設置正確的權限來授予特定權限ACL位於資源上。這使你能夠隔離服務,並且在出現攻擊的情況下,它們只能訪問你允許的資源。虛擬帳戶也可以訪問網絡資源,但是在這種情況下,它們將模擬計算機帳戶(COMPUTERNAME $)。

  使用虛擬帳戶配置服務

  首先,你無需創建VSA,在安裝服務後,系統會自動以以下格式為你創建一個匹配帳戶:

  NT SERVICE\

  你所需要做的就是將帳戶分配給你的服務:


  不要忘記將密碼欄位留空。

  限制對虛擬帳戶的訪問

  現在,你的服務是在特定帳戶下運行的,而不是像Local Service或Network Service這樣的通用帳戶,你可以在文件和目錄等資源上實現細粒度的訪問控制:




  刪除不必要的特權

  模擬特權無疑會增加攻擊面,因此,如果你的服務不需要模擬,為什麼我們應該將其授予此服務用戶呢?


  是否可以刪除此默認特權?當然可以!我們可以直接在註冊表中或使用「 sc.exe」命令配置特權:


  這些值將被寫入註冊表:


  讓我們看看特權是否被刪除:



  可以看到,危險的特權已被刪除,再也無法將它重新找回,例如,使用此帖子中介紹的@itm4n的技巧。

  寫入受限令牌

  如果將此額外的組添加到服務令牌中,則可以進一步限制服務帳戶的權限。



  這意味著默認情況下,你只能讀取或執行資源,除非你明確授予寫入訪問權限:



  參考及來源:https://decoder.cloud/2020/11/05/hands-off-my-service-account/

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺「網易號」用戶上傳並發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關焦點

  • API接口對接第三方及開發者API接口調用
    了解API接口基本知識,日常工作者可以更清楚需要輸出什麼樣的接口,什麼是關鍵接口,才能更好地進行功能規劃的提前布局和後續的壓力測試。02-公司提供開放API接口網站的服務商將自己的網站服務封裝成一系列API(Application Programming Interface,應用編程接口)開放出去,供第三方開發者使用,這種行為就叫做開放網站的 API,所開放的 API 就被稱作 OpenAPI(開放 API )。
  • Visa為第三方供應商開放Token標記化服務平臺
    近日消息,據國外媒體報導,Visa為第三方合作夥伴服務商開放了 VTS platform(Visa的Token服務平臺),允許設備製造商、發卡行、物聯網開發人員、錢包服務商、商戶以及其它企業能在任何設備上使用Visa的電子支付服務。
  • 靈雲開放平臺助力開發者打造智能化應用
    2011 年,捷通華聲推出了國內外首個全方位人工智慧開放平臺——靈雲平臺,為產業界提供頂尖AI技術與服務。目前,靈雲平臺已聚集數十萬開發者,智能語音、智能視覺、智能語義、大數據分析等技術已服務智能輸入法、地圖導航軟體、手機銀行App、語音翻譯App、智能家電、智慧機器人等各類軟硬體,為超 6 億用戶提供優質的AI技術能力服務。
  • Google Maps Platform 為第三方提供基於定位的服務
    本周三搜索巨頭正式宣布Google Maps Platform,主要幫助第三方開發者通過簡化的API在應用開發中整合諸多基於定位的功能。首批受益於這些更新的公司包括網約車平臺以及那些需要實時追蹤車輛位置的公司。
  • 第三方服務機構服務的靈活用工!安徽雲智人科
    第三方服務機構在靈活用工和靈活就業中,充當著重要的角色,構建企業與勞動者之間的用工溝通橋梁,促進社會就業率,為企業提供靈活用工的解決方案,具備專業和創新的能力強。目前市場上主要提供靈活用工服務的,主要為派遣外包和服務外包。
  • ODC19開發者服務論壇丨「引力計劃2.0」助力提升移動服務
    開發者服務論壇聚焦應用生態、服務生態及智慧服務,為開發者及合作夥伴提供了開發、運營、體驗、營收四大維度的移動服務。同時,全新上線的HeyThings IoT服務平臺和HeyThings IoT協議,也為IoT領域開發者及品牌廠商提供了深度賦能。
  • 2020 vivo開發者大會應用服務分會,一站式連接用戶與服務
    隨後,vivo海外網際網路產品中心總監馬良一還為開發者詳細介紹了vivo提供的各種有效推廣手段,多種利好政策讓開發者們可以更快速地觸達這些優質用戶。在2020年,vivo快應用團隊專注於用戶的增長,以及開發者的變現。在這兩方面,均取得了優秀的成績。如今,vivo手機終端設備快應用覆蓋量已達2.7億,累計用戶數2.5億,月活躍用戶數1.5億。在vivo以及4萬+註冊開發者達的努力下,快應用已經具備第三方支付、登錄、分享、藍牙、室內地圖、數據共享、官方廣告組件等能力。
  • 雲南出臺政府購買服務第三方績效評價實施意見
    近年來,雲南省財政廳積極探索開展政府購買服務第三方績效評價工作,先後選取省環保廳省級審批建設項目環評技術評估、省文化廳公共文化惠民演出、省殘聯殘疾人託養3個政府購買服務項目,開展了第三方績效評價試點。近日,在認真總結試點經驗和借鑑上海財經大學、雲南大學相關課題研究成果的基礎上,雲南省財政廳制定出臺《關於推進政府購買服務第三方績效評價工作的實施意見》。
  • 運用商業模式畫布,解析第三方體檢預約平臺
    藉助移動網際網路的東風已經開始將目標轉移到體檢行業,寄希望於打造一站式的第三方體檢預約服務平臺來建立體檢機構與用戶之間橋梁,然而第三方體檢預約服務平臺是否真的那麼美好呢?不妨讓我們藉助商業模式畫布來分析一下。毋庸置疑——體檢市場是塊大蛋糕體檢市場的潛力是毋庸置疑的,無論是宏觀環境、產業價值、消費意識以及切入時機方面來分析體檢市場是塊大蛋糕。
  • 技術之一,文成縣第三方檢定儀器服務中心
    文成縣第三方檢定儀器服務中心 儀器校驗熱工儀表:紅外線測溫儀、紅外熱像儀、接觸式測溫儀、溫溼度儀、線紅外測溫儀、線紅外熱像儀;環保儀器:噪音儀、風速儀、有毒氣體儀、滷素氣體儀、煙氣分析儀、溫溼度儀表、氣密撿漏儀、氣測儀、照度計;光通信測量儀器:光譜分析儀、光時域反射計、光纖對接器、光纖可視故障定位儀、光纖熔接機、光纖切割機、光源、光功率計、光纖多用表、光回波損耗儀、誤碼儀;無損測量試儀
  • Build 2015發布會簡要回顧:Windows 10把iOS/Android"都吃了"
    現在,藉助Azure雲服務,也可以在Visual Studio在線建立並測試程序,這樣一來開發者就可以在其它平臺中利用瀏覽器進行程序調試。藉助雲計算分析,Azure可以提供最合適的資料庫類型推薦。開發者使用一個數據池,而不同的終端用戶擁有不同的權限,因此他們訪問同一個數據池,能看到的數據也不盡相同。使用MacBook也能在Linux虛擬機中加入一些.NET代碼。
  • 夸克生態開發者網站正式上線
    2020年3月26日,夸克區塊鏈生態開發者網站(網址:https://qki.dev/)正式上線,對於有開發能力的個人或者團隊來說無疑是福音。通過此網站,開發者可以很方便地開發基於夸克生態的第三方應用。
  • 關於第三方機構參與食品安全監管的思考
    在食品安全監管中的「第三方」是指獨立於監管部門和被監管對象之外的第三方主體。引入食品安全監管「第三方」是指食品安全監管部門通過購買社會服務形式,將食品安全監管中非核心工作任務,包括檢驗、培訓、評價、督導等委託給具有食品安全管理能力、能夠提供食品安全相關管理服務的專業組織。這些組織包括與食品相關的協會、食品安全檢驗檢測公司及食品安全諮詢公司等。
  • AWS推出第三方數據訂閱服務Data Exchange
    AWS推出了第三方數據交換服務AWS Data Exchange,用戶可以快速尋找、訂閱,並開始使用這些授權的數據產品。AWS Data Exchange提供了一個簡單的方式,讓用戶可以在雲計算中尋找和訂閱第三方的數據集,在訂閱數據產品之後,用戶就能使用AWS Data Exchange API,將數據直接加載到Amazon S3中,並且使用各式分析和機器學習服務進行分析,包括以Amazon EMR進行龐大數據的處理,或是以Amazon Athena進行即時查詢,也能以AWS Lake Formation
  • Google地圖平臺上線,為第三方應用提供基於定位的諸多服務
    PingWest品玩5月3日報導, 本周三,Google宣布旗下的地圖平臺Google Maps Platform正式上線,該平臺主要幫助第三方開發者通過簡化的API在應用開發中整合諸多基於定位的功能。首批受益於這些更新的公司包括網約車平臺以及那些需要實時追蹤車輛位置的公司。谷歌表示網約車應用整合Google Maps的導航功能可以幫助乘客更快、更安全地到達目的地。
  • 2020 vivo應用服務分會場:開發者迎來重塑市場格局新機遇
    隨後,vivo海外網際網路產品中心總監馬良一還為開發者詳細介紹了vivo提供的各種有效推廣手段,多種利好政策讓開發者們可以更快速地觸達這些優質用戶。在2020年,vivo快應用團隊專注於用戶的增長,以及開發者的變現。在這兩方面,均取得了優秀的成績。  如今,vivo手機終端設備快應用覆蓋量已達2.7億,累計用戶數2.5億,月活躍用戶數1.5億。在vivo以及4萬+註冊開發者達的努力下,快應用已經具備第三方支付、登錄、分享、藍牙、室內地圖、數據共享、官方廣告組件等能力。
  • 食品安全檢測市場發展趨勢分析 民營第三方檢測服務崛起
    資料來源:前瞻產業研究院整理  食品安全檢測行業市場發展趨勢  1、整體呈分布式發展  中國農產品與食品安全檢測行業在儀器設備、檢測服務領域已經形成穩定的發展區域在重點城市及區域的帶動下,國產檢測儀器取得突破性技術進展,逐步進入行業高速發展期,並與下遊檢測服務行業形成良性互動。食品安全問題日益突出,在國家政策的引導下,農產品與食品安全檢測行業將得到強有力的支持,並有逐步向內陸推進之勢,特別是第三方檢測服務。
  • Twitter官方終於兌現承諾關閉第三方軟體關鍵功能
    這一調整將影響Twitter的第三方應用,包括Tweetbot、Twitterrific、Talon、Tweetings。Johnson寫道:「第三方客戶端對我們打造的Twitter服務和產品產生了顯著影響。獨立開發商開發了首個Mac版Twitter客戶端以及首個iPhone版原生軟體。
  • oppo r9s 解bl鎖,刷入第三方recovery
    前言: 在對目前安卓手機刷入第三方REC時,需要簡單介紹一下bootloader,recovery,fastboot,rom的概念。其中刷機有卡刷,線刷,9008深度刷機,卡刷指將rom複製到手機SD中進行刷入,線刷則是用手機連接電腦,在fastboot模式下刷入rom。