超过 50% 的内部攻击使用特权提升漏洞

特权提升漏洞是企业内部人员在网络上进行未经授权的活动时最常见的漏洞,无论是出于恶意目的还是以危险的方式下载有风险的工具。

Crowdstrike 根据 2021 年 1 月至 2023 年 4 月期间收集的数据发布的一份报告显示,内部威胁正在上升,而利用权限升级缺陷是未经授权活动的重要组成部分。

该报告称,该公司记录的内部威胁中有 55% 依赖于权限升级漏洞,而其余 45% 通过下载或滥用攻击性工具无意中引入了风险。

内部人士通常会反对他们的雇主,因为他们
出于恶意或由于与主管的分歧
而获得了经济奖励
 。

当事件不是针对公司的恶意攻击(例如利用漏洞安装软件或执行安全测试)时,CrowdStrike 还将事件归类为内部威胁。 

然而,在这些情况下,尽管它们不用于攻击公司,但它们通常以危险的方式使用,可能会将威胁或恶意软件引入威胁行为者可能滥用的网络。

Crowdstrike 发现,从目标组织内部发起的攻击,恶意事件的平均成本为 648000 美元,非恶意事件的平均成本为 485000 美元。到 2023 年,这些数字可能会更高。

除了内部威胁带来的巨大财务成本之外,Crowdstrike
 还强调了品牌和声誉损害的间接影响。

典型的内部攻击

Crowdstrike 解释说,利用权限升级漏洞来获取管理权限对于许多内部攻击至关重要,因为在大多数情况下,流氓内部人员都会从对其网络环境的低级别访问开始。

更高的权限允许攻击者执行诸如下载和安装未经授权的软件、擦除日志,甚至使用需要管理员权限的工具诊断计算机上的问题等操作。

根据 CrowdStrike 的观察,流氓内部人员最常利用的本地权限升级缺陷如下:

  • CVE-2017-0213:Windows 缺陷允许通过 COM 基础设施利用提升权限。
  • CVE-2022-0847  DirtyPipe
     ):Linux 内核管道操作管理缺陷。
  • CVE-2021-4034 ( PwnKit
     ):影响 Polkit 系统服务的 Linux 缺陷。
  • CVE-2019-13272:与内核进程中用户权限处理不当相关的 Linux 漏洞。
  • CVE-2015-1701:涉及内核模式驱动程序“win32k.sys”的 Windows 错误,用于未经授权的代码执行。
  • CVE-2014-4113:同样针对“win32k.sys”,但涉及不同的利用方法。

上述缺陷已列在 CISA 的已知利用漏洞目录 (KEV) 中,因为它们历史上曾被威胁行为者用于攻击。

即使系统已针对这些缺陷进行了修补,内部人员也可以通过其他方式获得提升的权限,例如以提升的权限运行的应用程序中的 DLL 劫持缺陷、不安全的文件系统权限或服务配置,或者自带易受攻击的驱动程序 (BYOVD) 攻击

Crowdstrike 发现多起影响欧洲一家零售公司的 CVE-2017-0213 漏洞利用案例,该公司的一名员工通过 WhatsApp 下载漏洞利用程序来安装 uTorrent 并玩游戏。

另一起案件涉及美国一家媒体实体的一名被解雇的员工。

一家澳大利亚科技公司的一名员工发现了 PwnKit 漏洞,该员工试图获得用于计算机故障排除的管理权限。

CVE-2015-1701 漏洞利用的一个示例涉及一名美国科技公司员工,该员工试图绕过现有控制来安装未经授权的 Java 虚拟机。

虽然几乎所有这些内部威胁事件都不会被视为恶意攻击,但它们会通过修改设备的运行方式或可能在网络上运行恶意或不安全的程序来引入风险。

内部错误会带来风险

Crowdstrike 记录的内部事件中近一半涉及无意的事故,例如漏洞测试失控、在没有适当保护措施的情况下执行攻击性安全工具以及下载未经审查的代码。

例如,CrowdStrike 表示,一些事件是由安全专业人员直接在生产工作站上测试漏洞和漏洞工具包引起的,而不是通过与网络其余部分隔离的虚拟机。

分析师报告称,大多数此类案例涉及 Metasploit Framework 和 ElevateKit 等工具,而最常因粗心活动而引入的漏洞如下:

  • CVE-2021-42013:Apache HTTP Server 2.4.49 和 2.4.50 中的路径遍历漏洞。
  • CVE-2021-4034  (PwnKit):Polkit 系统服务中的越界漏洞。
  • CVE-2020-0601:Windows CryptoAPI 中的欺骗漏洞。
  • CVE-2016-3309:Windows 内核中的权限提升问题。
  • CVE-2022-21999:Windows Print Spooler 中的特权提升漏洞。

将这些缺陷引入企业网络可能会为已经在网络中站稳脚跟的威胁行为者提供额外的利用途径,从而增加整体安全风险。 

然而,更重要的是,威胁行为者创建虚假的概念验证漏洞或在设备上安装恶意软件的安全工具并不罕见。

例如,5 月份,威胁行为者分发了虚假的 Windows 概念验证漏洞
 ,利用 Cobalt Strike 后门感染设备。

在另一次攻击中,Rapid7 发现威胁行为者正在分发虚假 PoC,用于安装 Windows 和 Linux 恶意软件的零日攻击
 。

在这两种情况下,在工作站上安装虚假漏洞将允许初始访问公司网络,这可能导致网络间谍、数据盗窃或勒索软件攻击。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/212892.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

基于SSM的剧本杀预约系统的设计与实现

末尾获取源码 开发语言:Java Java开发工具:JDK1.8 后端框架:SSM 前端:Vue 数据库:MySQL5.7和Navicat管理工具结合 服务器:Tomcat8.5 开发软件:IDEA / Eclipse 是否Maven项目:是 目录…

【第三届】:“玄铁杯”RISC-V应用创新大赛(基于yolov5和OpenCv算法 — 智能警戒哨兵)

文章目录 前言 一、智能警戒哨兵是什么? 二、方案流程图 三、硬件方案 四、软件方案 五、演示视频链接 总结 前言 最近参加了第三届“玄铁杯”RISC-V应用创新大赛,我的创意题目是基于 yolov5和OpenCv算法 — 智能警戒哨兵 先介绍一下比赛&#xf…

docker容器配置MySQL与远程连接设置(纯步骤)

以下为ubuntu20.04环境,默认已安装docker,没安装的网上随便找个教程就好了 拉去mysql镜像 docker pull mysql这样是默认拉取最新的版本latest 这样是指定版本拉取 docker pull mysql:5.7查看已安装的mysql镜像 docker images通过镜像生成容器 docke…

大数据HCIE成神之路之数据预处理(1)——缺失值处理

缺失值处理 1.1 删除1.1.1 实验任务1.1.1.1 实验背景1.1.1.2 实验目标1.1.1.3 实验数据解析 1.1.2 实验思路1.1.3 实验操作步骤1.1.4 结果验证 1.2 填充1.2.1 实验任务1.2.1.1 实验背景1.2.1.2 实验目标1.2.1.3 实验数据解析 1.2.2 实验思路1.2.3 实验操作步骤1.2.4 结果验证 1…

【STM32】ADC模数转换器

1 ADC简介 ADC(Analog-Digital Converter)模拟-数字转换器 ADC可以将引脚上连续变化的模拟电压转换为内存中存储的数字变量,建立模拟电路到数字电路的桥梁 STM32是数字电路,只有高低电平,没有几V电压的概念&#xff…

安装 DevEco Studio 后不能用本地 Node.js 打开

安装 DevEco Studio 后第一次打开时,不能用本地 Node.js 打开 答:因为本地 Node.js 文件夹名字中有空格 Node.js路径只能包含字母、数字、“。”、“_”、“-”、“:”和“V” 解决方法: 1.修改文件夹名称 2.重新下载 注意:找一…

1-3算法基础-标准模板库STL

1.pair pair用于存储两个不同类型的值&#xff08;元素&#xff09;作为一个单元。它通常用于将两个值捆绑在一起&#xff0c;以便一起传递或返回。 #include <iostream> #include <utility> using namespace std; int main() {pair<int, string> person m…

ThingWorx 9.2 Windows安装

参考官方文档安装配置 1 PostgreSQL 13.X 2 Java, Apache Tomcat, and ThingWorx PTC Help Center 参考这里安装 数据库 C:\ThingworxPostgresqlStorage 设置为任何人可以full control 数据库初始化 pgadmin4 创建用户twadmin并记录口令password Admin Userpostgres Thin…

漏刻有时百度地图API实战开发(9)Echarts使用bmap.js实现轨迹动画效果

Bmap.js是Echarts和百度地图相结合开发的一款JavaScript API&#xff0c;它可以帮助用户在web应用中获取包括地图中心点、地图缩放级别、地图当前视野范围、地图上标注点等在内的地图信息&#xff0c;并且支持在地图上添加控件&#xff0c;提供包括智能路线规划、智能导航(驾车…

C# WPF上位机开发(通讯协议的编写)

【 声明&#xff1a;版权所有&#xff0c;欢迎转载&#xff0c;请勿用于商业用途。 联系信箱&#xff1a;feixiaoxing 163.com】 作为上位机&#xff0c;它很重要的一个部分就是需要和外面的设备进行数据沟通的。很多时候&#xff0c;也就是在这个沟通的过程当中&#xff0c;上…

PyQt下使用OpenCV实现人脸检测与识别

背景&#xff1a; 一 数字图像处理与识别警务应用模型 基于前期所学知识&#xff0c;与公安实践相结合&#xff0c;综合设计数字图像处理与识别警务应用模型,从下列4个研究课题中选择2个进行实验实现&#xff1a;图像增强与复原、人脸检测与识别、虹膜内外圆检测与分割、车牌…

Html转PDF,前端JS实现Html页面导出PDF(html2canvas+jspdf)

Html转PDF&#xff0c;前端JS实现Html页面导出PDF&#xff08;html2canvasjspdf&#xff09; 文章目录 Html转PDF&#xff0c;前端JS实现Html页面导出PDF&#xff08;html2canvasjspdf&#xff09;一、背景介绍二、疑问三、所使用技术html2canvasjspdf 四、展示开始1、效果展示…

C语言----文件操作(一)

一&#xff1a;C语言中文件的概念 对于文件想必大家都很熟悉&#xff0c;无论在windows上还是Linux中&#xff0c;我们用文件去存储资料&#xff0c;记录笔记&#xff0c;常见的如txt文件&#xff0c;word文档&#xff0c;log文件等。那么&#xff0c;在C语言中文件是什么样的存…

微信小程序制作-背单词的小程序制作

微信小程序–背单词的 好久没有发过文章了&#xff0c;但是不代表着我不去学习了喽&#xff0c;以下是我最近做的东西&#xff0c;前端的UI由朋友设计的&#xff0c;目前这个是前端使用的是微信小程序后端是Python的一个轻量型框架&#xff0c;FastApi&#xff0c;嗯&#xff…

MyBatis 四大核心组件之 Executor 源码解析

&#x1f680; 作者主页&#xff1a; 有来技术 &#x1f525; 开源项目&#xff1a; youlai-mall &#x1f343; vue3-element-admin &#x1f343; youlai-boot &#x1f33a; 仓库主页&#xff1a; Gitee &#x1f4ab; Github &#x1f4ab; GitCode &#x1f496; 欢迎点赞…

List 接口

1 List 接口 java.util 中的集合类包含 Java 中某些最常用的类。最常用的集合类是 List 和 Map。 List是一种常用的集合类型&#xff0c;它可以存储任意类型的对象&#xff0c;也可以结合泛型来存储具体的类型对象&#xff0c;本质上就是一个容器。 1.1 List 类型介绍 有序性…

06-React组件 Redux React-Redux

React组件化&#xff08;以Ant-Design为例&#xff09; 组件化编程&#xff0c;只需要去安装好对应的组件&#xff0c;然后通过各式各样的组件引入&#xff0c;实现快速开发 我们这里学习的是 Ant-design &#xff08;应该是这样&#xff09;&#xff0c;它有很多的组件供我们…

VOL-vue 框架 文件上传控件关于大文件上传等待的修改

我的项目在测试voltable列表组件中对阿里云OSS做附件上传时&#xff0c;几十M的文件可能就会需要一段时间来上传&#xff0c;才能有OSS的状态和链接返回。 但是控件VolUpload.vue并没有去在这方面做任何交互体验上的控制&#xff0c;而且VolUpload.vue本身写的几个上传函数都是…

内测分发是什么?十年的前端开发者带你了解

内测分发是软件开发过程中的一个阶段&#xff0c;特别指软件还未完全完成或准备对外广泛发布前&#xff0c;向一定范围的用户群体提供该软件版本的测试机会&#xff0c;以便收集反馈和修复潜在的问题。在讲解内测分发之前&#xff0c;我们需要明确几个相关概念&#xff1a; 软件…

区块链媒体宣发:揭示优势与趋势,引领信息传播新时代

在数字化潮流中&#xff0c;区块链技术正以惊人的速度改变着传媒行业的格局。从区块链媒体宣发中获得的种种优势和未来的趋势&#xff0c;不仅为企业带来了新的推广途径&#xff0c;也在信息传播领域掀起了一场革命。本文将深入探讨区块链媒体宣发的优势以及未来的发展趋势。 1…