首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

Windows 11也受影响:本地提权漏洞HiveNightmare曝光

2021-07-22 09:43 · 稿源: cnbeta

Windows 10 系统中被爆出存在本地提权漏洞 HiveNightmare,可访问注册表中不被允许访问的区域。黑客在获得访问权限之后可用于寻找登陆凭证、获得 DPAPI 解密密钥等等。这个漏洞同样存在于 Windows 11 系统中。

这个漏洞紧随 PrintNightmare 安全漏洞之后被发现,因此该零日漏洞被称之为 HiveNightmare(因为它允许访问注册表蜂巢)。虽然目前没有补丁,但微软已经提供了在此期间的解决方法的细节。

通过该漏洞,黑客能未经授权的情况下访问注册表的敏感部分,特别是安全账户管理器(SAM)、系统和 SECURITY hive 文件。US-CERT 公告警告说,该安全漏洞影响到 Windows 10 Version 1809 及以上版本。一位安全专家表示 Windows 11 同样受到影响。

US-CERT 在公告中明确了该漏洞的潜在影响,包括但不限于:

● 提取和利用账户密码哈希值。

● 发现原始的Windows安装密码。

● 获得DPAPI计算机密钥,可用于解密所有计算机私钥。

● 获得计算机机器账户,可用于银票攻击。

该漏洞被追踪为CVE-2021-36934,微软描述为:

由于多个系统文件(包括安全账户管理器数据库)的访问控制列表(ACL)过于宽松,存在一个权限提升的漏洞。成功利用该漏洞的攻击者可以用SYSTEM权限运行任意代码。然后,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新账户。攻击者必须有能力在受害者系统上执行代码才能利用这个漏洞。

目前微软官方已经着手该漏洞的补丁开发工作,不过分享了一个临时解决方案:

● 限制对 %windir%system32config 内容的访问

1. 以管理员身份打开命令提示符或 Windows PowerShell

2. 运行此命令:icacls %windir%system32config*.* /inheritance:e

● 删除 Volume Shadow Copy Service (VSS) 的阴影副本

1. 删除在限制访问%windir%system32config之前存在的任何系统还原点和阴影卷。

2. 创建一个新的系统还原点(如果需要)。

● 影响解决方案

删除可能影响恢复运作的阴影副本,包括能够恢复数据的第三方备份应用。

● 注意

你必须限制访问并删除影子副本以防止利用此漏洞。

举报

  • 相关推荐
  • 苹果iPad mini将支持防水:看齐iPhone

    苹果正研发新一代防水iPad mini,采用无扬声器开孔设计降低进水风险,防水性能接近iPhone。与iPhone采用粘合剂密封不同,iPad mini通过全新扬声器系统实现防水。现售款无官方防水认证,而新款预计2026年上市,可能搭载OLED屏幕并涨价约100美元(现起售价499美元)。

  • 未来iPad mini/iPad Air/MacBook都将升级OLED屏:LCD退场

    苹果正在研发搭载OLED显示屏的iPad mini、iPad Air、MacBook Pro和MacBook Air机型,苹果已在iPad Pro中采用OLED屏,并计划在未来数月及数年内将OLED推广到更多设备上,从而淘汰LCD屏幕。 具体来看,iPad mini最快会在2026年配备OLED屏,同时会提升防水性能,新款iPad mini也因此涨价100美元。 至于iPad Air,其商用OLED的时间要晚于iPad mini,爆料称2026年春季亮相的iPad Air将继续使用LCD屏幕,但后续

  • iPad mini 8外观巨变:去掉扬声器开孔

    iPad mini 8将采用全新设计,去掉扬声器开孔并提升防水性能,同时苹果也在为iPad mini 8研发一套新的扬声器系统。 据悉,iPad mini 8可能采用屏幕激励器方案,通过驱动屏幕振动来发出声音,其原理是将振动机械能直接传输到屏幕,然后让屏幕代替传统扬声器振膜发声。 具体来说,它是通过在机身内部的微驱动单元(激励器)来激励中框 ,从而带动屏幕振动发声。

  • M6 iPad Pro将加入VC散热:向iPhone 17 Pro看齐

    随着芯片性能的不断提升,苹果计划为iPad Pro配备VC散热系统,消费者最快会在M6 iPad Pro上看到。 Mark Gurman指出,如果iPhone与iPad Pro配备VC散热系统的尝试取得成功,苹果后续可能会将该技术应用到MacBook Air等其他被动散热设备上。 目前苹果对iPad Pro的更新周期约为18个月,因此下一代iPad Pro预计将在2027年春季发布。

  • 苹果新版iOS 26/iPadOS 26上线一天就被紧急撤回:设备更新后出错

    苹果在推送iOS 26.2和iPadOS 26.2首个开发者测试版一天后,便停止了对iPhone Air、iPhone 16e以及新款M5 iPad Pro蜂窝网络版的签名验证,这些设备暂时无法安装iOS 26.2/iPadOS 26.2 Beta版更新。 据悉,已经安装了该更新的用户反馈,他的M5 iPad Pro更新后出现问题,被迫进入恢复模式,最终他将设备恢复至iPadOS 26.1版本。 值得一提的是,上述受影响的

  • OpenAI和微软的关系没那么糟,跟英伟达也没那么好

    OpenAI的动作比所有人想象的都要快。 上周二,OpenAI完成重组。其中一个重要变化是:彻底取消了与微软的排他性协议,结束了Azure长达六年的云服务独占模式。此前,OpenAI所有模型的训练、推理与部署都必须优先选择Azure,微软还享有优先购买权。 宣布与Azure“分手”后不到一周,OpenAI便火速宣布了与AWS的战略合作——双方达成一项价值380亿美元的云计算协议,OpenAI将全面接入

  • 美股4万亿美元市值上市公司已达3家 苹果、微软、英伟达组成三巨头

    10月28日,苹果与微软股价同步上涨,双双突破4万亿美元市值大关,与超4.6万亿美元的英伟达共同构成全球市值最高的“三巨头”格局。微软因与OpenAI资本重组推动股价涨超3%,持有后者价值1350亿美元股权;苹果则凭借新一代iPhone强劲需求实现股价逆袭,年内首度由跌转升。英伟达仍以最高市值稳居全球第一,凸显全球科技产业对算力需求的爆发式增长。

  • iPad、Mac新品京东跌破底价 国补可用地区、优惠力度都秒杀隔壁

    10月22日,搭载M5芯片的MacBook Pro和iPad Pro正式开售,起售价分别为12999元和8999元。恰逢双11大促,各大电商平台推出不同优惠:京东MacBook Pro最高优惠4000元,iPad Pro优惠超2000元;天猫提供消费券和88VIP专属折扣,MacBook Pro可享国家补贴。建议消费者对比各平台优惠力度及服务保障,结合性能升级综合决策。

  • iPad Pro新品不得不心动 京东叠加消费券比天猫便宜200比抖音便宜700

    双11期间,京东成为购买Apple产品最优惠平台。iPhone 17系列虽限量难抢,但京东提供300元惊喜券叠加PLUS优惠;iPhone 16(128G)到手仅4399元,比天猫便宜500元。新款iPad Pro 11英寸M5在京东PLUS会员专属券后仅8299元,较抖音省700元。Apple Watch S11支持以旧换新和国家补贴,综合价格更低。此外,京东还提供碎屏电池保、iCloud 85折等增值服务,建议优先选择京东下单。

  • 等等党入手Apple产品最佳时机来了 iPad Pro京东11.11低至8299元起

    京东11.11全面开启,Apple产品自营旗舰店开启降价模式。iPhone 17 Pro系列享300元惊喜券、以旧换新补贴500元起,每日10点抢2100元以旧换新券;iPhone 16系列国补后到手价低至4399元起。iPad、MacBook、AirPods、Apple Watch等全线产品也有专属优惠,如iPad Pro 11英寸M5版享400元券,MacBook Air M2版直降3200元。打开京东搜索“苹果惊喜券”即可直达活动,现货发售,优惠诚意十足。

今日大家都在搜的词: