超過 50% 的內部攻擊使用特權提升漏洞

特權提升漏洞是企業內部人員在網絡上進行未經授權的活動時最常見的漏洞,無論是出于惡意目的還是以危險的方式下載有風險的工具。

Crowdstrike 根據 2021 年 1 月至 2023 年 4 月期間收集的數據發布的一份報告顯示,內部威脅正在上升,而利用權限升級缺陷是未經授權活動的重要組成部分。

該報告稱,該公司記錄的內部威脅中有 55% 依賴于權限升級漏洞,而其余 45% 通過下載或濫用攻擊性工具無意中引入了風險。

內部人士通常會反對他們的雇主,因為他們
出于惡意或由于與主管的分歧
而獲得了經濟獎勵
?。

當事件不是針對公司的惡意攻擊(例如利用漏洞安裝軟件或執行安全測試)時,CrowdStrike 還將事件歸類為內部威脅。?

然而,在這些情況下,盡管它們不用于攻擊公司,但它們通常以危險的方式使用,可能會將威脅或惡意軟件引入威脅行為者可能濫用的網絡。

Crowdstrike 發現,從目標組織內部發起的攻擊,惡意事件的平均成本為 648000 美元,非惡意事件的平均成本為 485000 美元。到 2023 年,這些數字可能會更高。

除了內部威脅帶來的巨大財務成本之外,Crowdstrike
?還強調了品牌和聲譽損害的間接影響。

典型的內部攻擊

Crowdstrike 解釋說,利用權限升級漏洞來獲取管理權限對于許多內部攻擊至關重要,因為在大多數情況下,流氓內部人員都會從對其網絡環境的低級別訪問開始。

更高的權限允許攻擊者執行諸如下載和安裝未經授權的軟件、擦除日志,甚至使用需要管理員權限的工具診斷計算機上的問題等操作。

根據 CrowdStrike 的觀察,流氓內部人員最常利用的本地權限升級缺陷如下:

  • CVE-2017-0213:Windows 缺陷允許通過 COM 基礎設施利用提升權限。
  • CVE-2022-0847??(?DirtyPipe
    ?):Linux 內核管道操作管理缺陷。
  • CVE-2021-4034 (?PwnKit
    ?):影響 Polkit 系統服務的 Linux 缺陷。
  • CVE-2019-13272:與內核進程中用戶權限處理不當相關的 Linux 漏洞。
  • CVE-2015-1701:涉及內核模式驅動程序“win32k.sys”的 Windows 錯誤,用于未經授權的代碼執行。
  • CVE-2014-4113:同樣針對“win32k.sys”,但涉及不同的利用方法。

上述缺陷已列在 CISA 的已知利用漏洞目錄 (KEV) 中,因為它們歷史上曾被威脅行為者用于攻擊。

即使系統已針對這些缺陷進行了修補,內部人員也可以通過其他方式獲得提升的權限,例如以提升的權限運行的應用程序中的 DLL 劫持缺陷、不安全的文件系統權限或服務配置,或者自帶易受攻擊的驅動程序 (BYOVD) 攻擊

Crowdstrike 發現多起影響歐洲一家零售公司的 CVE-2017-0213 漏洞利用案例,該公司的一名員工通過 WhatsApp 下載漏洞利用程序來安裝 uTorrent 并玩游戲。

另一起案件涉及美國一家媒體實體的一名被解雇的員工。

一家澳大利亞科技公司的一名員工發現了 PwnKit 漏洞,該員工試圖獲得用于計算機故障排除的管理權限。

CVE-2015-1701 漏洞利用的一個示例涉及一名美國科技公司員工,該員工試圖繞過現有控制來安裝未經授權的 Java 虛擬機。

雖然幾乎所有這些內部威脅事件都不會被視為惡意攻擊,但它們會通過修改設備的運行方式或可能在網絡上運行惡意或不安全的程序來引入風險。

內部錯誤會帶來風險

Crowdstrike 記錄的內部事件中近一半涉及無意的事故,例如漏洞測試失控、在沒有適當保護措施的情況下執行攻擊性安全工具以及下載未經審查的代碼。

例如,CrowdStrike 表示,一些事件是由安全專業人員直接在生產工作站上測試漏洞和漏洞工具包引起的,而不是通過與網絡其余部分隔離的虛擬機。

分析師報告稱,大多數此類案例涉及 Metasploit Framework 和 ElevateKit 等工具,而最常因粗心活動而引入的漏洞如下:

  • CVE-2021-42013:Apache HTTP Server 2.4.49 和 2.4.50 中的路徑遍歷漏洞。
  • CVE-2021-4034??(PwnKit):Polkit 系統服務中的越界漏洞。
  • CVE-2020-0601:Windows CryptoAPI 中的欺騙漏洞。
  • CVE-2016-3309:Windows 內核中的權限提升問題。
  • CVE-2022-21999:Windows Print Spooler 中的特權提升漏洞。

將這些缺陷引入企業網絡可能會為已經在網絡中站穩腳跟的威脅行為者提供額外的利用途徑,從而增加整體安全風險。?

然而,更重要的是,威脅行為者創建虛假的概念驗證漏洞或在設備上安裝惡意軟件的安全工具并不罕見。

例如,5 月份,威脅行為者分發了虛假的 Windows 概念驗證漏洞
?,利用 Cobalt Strike 后門感染設備。

在另一次攻擊中,Rapid7 發現威脅行為者正在分發虛假 PoC,用于安裝 Windows 和 Linux 惡意軟件的零日攻擊
?。

在這兩種情況下,在工作站上安裝虛假漏洞將允許初始訪問公司網絡,這可能導致網絡間諜、數據盜竊或勒索軟件攻擊。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/212892.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/212892.shtml
英文地址,請注明出處:http://en.pswp.cn/news/212892.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

基于SSM的劇本殺預約系統的設計與實現

末尾獲取源碼 開發語言:Java Java開發工具:JDK1.8 后端框架:SSM 前端:Vue 數據庫:MySQL5.7和Navicat管理工具結合 服務器:Tomcat8.5 開發軟件:IDEA / Eclipse 是否Maven項目:是 目錄…

【第三屆】:“玄鐵杯”RISC-V應用創新大賽(基于yolov5和OpenCv算法 — 智能警戒哨兵)

文章目錄 前言 一、智能警戒哨兵是什么? 二、方案流程圖 三、硬件方案 四、軟件方案 五、演示視頻鏈接 總結 前言 最近參加了第三屆“玄鐵杯”RISC-V應用創新大賽,我的創意題目是基于 yolov5和OpenCv算法 — 智能警戒哨兵 先介紹一下比賽&#xf…

docker容器配置MySQL與遠程連接設置(純步驟)

以下為ubuntu20.04環境,默認已安裝docker,沒安裝的網上隨便找個教程就好了 拉去mysql鏡像 docker pull mysql這樣是默認拉取最新的版本latest 這樣是指定版本拉取 docker pull mysql:5.7查看已安裝的mysql鏡像 docker images通過鏡像生成容器 docke…

大數據HCIE成神之路之數據預處理(1)——缺失值處理

缺失值處理 1.1 刪除1.1.1 實驗任務1.1.1.1 實驗背景1.1.1.2 實驗目標1.1.1.3 實驗數據解析 1.1.2 實驗思路1.1.3 實驗操作步驟1.1.4 結果驗證 1.2 填充1.2.1 實驗任務1.2.1.1 實驗背景1.2.1.2 實驗目標1.2.1.3 實驗數據解析 1.2.2 實驗思路1.2.3 實驗操作步驟1.2.4 結果驗證 1…

【STM32】ADC模數轉換器

1 ADC簡介 ADC(Analog-Digital Converter)模擬-數字轉換器 ADC可以將引腳上連續變化的模擬電壓轉換為內存中存儲的數字變量,建立模擬電路到數字電路的橋梁 STM32是數字電路,只有高低電平,沒有幾V電壓的概念&#xff…

安裝 DevEco Studio 后不能用本地 Node.js 打開

安裝 DevEco Studio 后第一次打開時,不能用本地 Node.js 打開 答:因為本地 Node.js 文件夾名字中有空格 Node.js路徑只能包含字母、數字、“。”、“_”、“-”、“:”和“V” 解決方法: 1.修改文件夾名稱 2.重新下載 注意:找一…

Qt 通過命令行編譯程序

前言 從服務器拉代碼到編譯成可執行文件一個腳本解決問題。使用的項目文件見上一個文章 Qt生成動態鏈接庫并使用動態鏈接庫 腳本代碼 為了方便易懂這是一個很簡單的Qt編譯腳本 call E:\vs2015\VC\vcvarsall.bat x86 rmdir /s /q my-project git clone gitgitee.com:wenbai1…

【CF245H】Queries for Number of Palindromes(字符串區間dp)

Queries for Number of Palindromes - 洛谷 # Queries for Number of Palindromes ## 題面翻譯 題目描述 給你一個字符串s由小寫字母組成,有q組詢問,每組詢問給你兩個數,l和r,問在字符串區間l到r的字串中,包含多少…

1-3算法基礎-標準模板庫STL

1.pair pair用于存儲兩個不同類型的值&#xff08;元素&#xff09;作為一個單元。它通常用于將兩個值捆綁在一起&#xff0c;以便一起傳遞或返回。 #include <iostream> #include <utility> using namespace std; int main() {pair<int, string> person m…

TailwindCSS 多主題色配置

TailwindCSS 多主題色配置 現在大多數網站都支持主題色變換&#xff0c;比如切換深色模式。那么我們該如何進行主題色配置呢&#xff1f; tailwind dark tailwind 包含一個 dark變體&#xff0c;當啟用深色模式時&#xff0c;可以為網站設置不同樣式 <div class"bg-whi…

ThingWorx 9.2 Windows安裝

參考官方文檔安裝配置 1 PostgreSQL 13.X 2 Java, Apache Tomcat, and ThingWorx PTC Help Center 參考這里安裝 數據庫 C:\ThingworxPostgresqlStorage 設置為任何人可以full control 數據庫初始化 pgadmin4 創建用戶twadmin并記錄口令password Admin Userpostgres Thin…

漏刻有時百度地圖API實戰開發(9)Echarts使用bmap.js實現軌跡動畫效果

Bmap.js是Echarts和百度地圖相結合開發的一款JavaScript API&#xff0c;它可以幫助用戶在web應用中獲取包括地圖中心點、地圖縮放級別、地圖當前視野范圍、地圖上標注點等在內的地圖信息&#xff0c;并且支持在地圖上添加控件&#xff0c;提供包括智能路線規劃、智能導航(駕車…

C# WPF上位機開發(通訊協議的編寫)

【 聲明&#xff1a;版權所有&#xff0c;歡迎轉載&#xff0c;請勿用于商業用途。 聯系信箱&#xff1a;feixiaoxing 163.com】 作為上位機&#xff0c;它很重要的一個部分就是需要和外面的設備進行數據溝通的。很多時候&#xff0c;也就是在這個溝通的過程當中&#xff0c;上…

PyQt下使用OpenCV實現人臉檢測與識別

背景&#xff1a; 一 數字圖像處理與識別警務應用模型 基于前期所學知識&#xff0c;與公安實踐相結合&#xff0c;綜合設計數字圖像處理與識別警務應用模型,從下列4個研究課題中選擇2個進行實驗實現&#xff1a;圖像增強與復原、人臉檢測與識別、虹膜內外圓檢測與分割、車牌…

Html轉PDF,前端JS實現Html頁面導出PDF(html2canvas+jspdf)

Html轉PDF&#xff0c;前端JS實現Html頁面導出PDF&#xff08;html2canvasjspdf&#xff09; 文章目錄 Html轉PDF&#xff0c;前端JS實現Html頁面導出PDF&#xff08;html2canvasjspdf&#xff09;一、背景介紹二、疑問三、所使用技術html2canvasjspdf 四、展示開始1、效果展示…

C語言----文件操作(一)

一&#xff1a;C語言中文件的概念 對于文件想必大家都很熟悉&#xff0c;無論在windows上還是Linux中&#xff0c;我們用文件去存儲資料&#xff0c;記錄筆記&#xff0c;常見的如txt文件&#xff0c;word文檔&#xff0c;log文件等。那么&#xff0c;在C語言中文件是什么樣的存…

threadpool github線程池學習

參考項目 https://github.com/progschj/ThreadPool 源碼分析 // 常規頭文件保護宏, 避免重復 include #ifndef THREAD_POOL_H #define THREAD_POOL_H// 線程池, 存儲線程對象; #include <vector>// 任務隊列, 雙向都可操作隊列, queue 不能刪除首個元素 #include <…

微信小程序制作-背單詞的小程序制作

微信小程序–背單詞的 好久沒有發過文章了&#xff0c;但是不代表著我不去學習了嘍&#xff0c;以下是我最近做的東西&#xff0c;前端的UI由朋友設計的&#xff0c;目前這個是前端使用的是微信小程序后端是Python的一個輕量型框架&#xff0c;FastApi&#xff0c;嗯&#xff…

MyBatis 四大核心組件之 Executor 源碼解析

&#x1f680; 作者主頁&#xff1a; 有來技術 &#x1f525; 開源項目&#xff1a; youlai-mall &#x1f343; vue3-element-admin &#x1f343; youlai-boot &#x1f33a; 倉庫主頁&#xff1a; Gitee &#x1f4ab; Github &#x1f4ab; GitCode &#x1f496; 歡迎點贊…

List 接口

1 List 接口 java.util 中的集合類包含 Java 中某些最常用的類。最常用的集合類是 List 和 Map。 List是一種常用的集合類型&#xff0c;它可以存儲任意類型的對象&#xff0c;也可以結合泛型來存儲具體的類型對象&#xff0c;本質上就是一個容器。 1.1 List 類型介紹 有序性…