UAC大年夜家应当都很熟悉。简单来说,UAC的目标就是让用户以标准的权限,而非治理员权限来履行操作。它可以或许在必定程度上阻拦恶意软件的运行。在我们的印象中,UAC似乎只是对本地应用计算机进行了限制,但事实上,微软也推敲了UAC对长途上岸的安然限制。在微软的常识库文┞仿中,它认为应钙揭捉?护本地治理员免受来自收集的进击,是以对收集施加了UAC限制。同时,微软也提到了:
A user who has a domain user account logs>
可以看到有四个等级:最高一档(始终通知)、第二档、第三档、最低一档(大年夜不通知)。不合的等级将会影响到注册表中键的值:

回到正题。我们来验证一下微软的筹划:
在注册表中HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System下新建一个DWORDLocalAccountTokenFilterPolicy并将值设置为0

pass-the-hash

将LocalAccountTokenFilterPolicy值设置为1,反复进击过程



没有问题,解释切实其实是因为令牌被UAC过滤掉落导致无法长途上岸。这里我想再介绍两个概念:受限制的令牌和已过滤的治理员令牌。
受限制的令牌
受限制的令牌是经由过程windows的模仿机制创建的来源令牌的一份拷贝。至于什么是模仿这里暂且不表,感兴趣的同窗可以自行google。受限令牌的特点就是可以或许作为复成品修改源令牌而纰谬源令牌造成影响。它的修改可所以如下:
大年夜该令牌的特权数组中删除一些特权
可以标记某些SID 为仅仅拒绝(deny-only)
UAC
可以将SID标记为受限制的(restricted)
第二点和第三点实际上是对特权做出了限制,但如许的限制并不是直接将特权删除,因为删除特权可能会导致特权覆盖,简单来说就是此令牌不具有某些特权,但如不雅它的组SID被授予某些权限,那它也将具备这些权限。
已过滤的治理员令牌
UAC会应用受限制的令牌来创建已过滤的治理员令牌。一个已过滤的治理员令牌具有以下特点:
其完全性级别为“中”
治理员SID和治理员类的SID被标记为“仅仅拒绝”
前面我们提到返回的令牌仅有一个“中等完全性”,是因为它是一个已过滤的治理员令牌。根据微软在Vista今后的默认策略,持有此令牌的用户将不得进行长途治理。
总结
经由以上的分析,我们可以大年夜概明白为什么pass-the-hash在不合情况下有着迥异的行动。说的浅一点,就是UAC在作怪;深刻商量的话,则能经由过程pass-the-hash管窥Windows的宏大年夜安然机制。
受限于篇幅及主题的限制,我无法将文┞仿中某些出现的概念进行深刻地介绍,欲望本文可以或许抛砖引玉,让大年夜家对Windows操作体系进行深刻地研究与思虑,对待某些安然问题时可以或许有更别致的懂得。
【编辑推荐】
- 思科尤岱伟:思科安然因“产品组合”与“集成架构”变得不合
- Python安然运维拭魅战:针对几种特定隐蔽方法的Webshell查杀
- 基于BLE的IoT智能灯胆的安然马脚应用
- 信息互通联动防御 亚信安然翻开融合终端安然新篇章
- 大年夜移动应用加固到威逼大年夜数据安然,爱加密要做将来新型安然“探路者”
推荐阅读
【51CTO.com原创稿件】 “空中换引擎’,真的异常了不得!” 微软技巧专家如斯评价博时基金信息技巧研发治理体系转型进级项目。“空中换引擎”——即>>>详细阅读
地址:http://www.17bianji.com/lsqh/35037.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示