成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

微軟Kerberos舊漏洞又贏新關(guān)注

安全 漏洞
根據(jù)一篇博客爆料,在Kerberos部署中存在大量身份驗(yàn)證漏洞,特別是針對(duì)微軟的,這激起了人們對(duì)舊的但危險(xiǎn)的漏洞進(jìn)行新的認(rèn)知。

根據(jù)一篇博客爆料,在Kerberos部署中存在大量身份驗(yàn)證漏洞,特別是針對(duì)微軟的,這激起了人們對(duì)舊的但危險(xiǎn)的漏洞進(jìn)行新的認(rèn)知。

微軟Kerberos舊漏洞又贏新關(guān)注

安全研究員詳解了各種通過(guò)使用pass-the-ticket、pass-the-hash或偽造特權(quán)屬性證書(shū)繞過(guò)身份驗(yàn)證系統(tǒng)來(lái)攻擊Kerberos的方法。在最為嚴(yán)重的漏洞中,攻擊者能夠在微軟Kerberos環(huán)境中創(chuàng)建一個(gè)黃金通行證(golden ticket),使其具備管理員權(quán)限,為現(xiàn)有用戶(hù)或并不存在的新用戶(hù)創(chuàng)建秘密密碼。

這是因?yàn)樵谖④汯erberos中密鑰分發(fā)中心(KDC)會(huì)對(duì)使用krbtgt用戶(hù)密鑰的通行授予(TGT)和PAC數(shù)據(jù)進(jìn)行加密和標(biāo)記,這都是默認(rèn)情況下創(chuàng)建的。該漏洞更具有危險(xiǎn)性,因?yàn)閗rbtgt賬戶(hù)被禁用且不使用,所以密碼很少更改,微軟Kerberos將與用戶(hù)名有關(guān)的兩個(gè)曾用明碼存在內(nèi)存中。

在博客中,博主指出可以獲取密鑰的多種方法,且一旦拿到了密鑰,攻擊者在用戶(hù)驗(yàn)證前有20分鐘的自由時(shí)間,在此期間,黃金通行證可以創(chuàng)建無(wú)限的訪問(wèn)。

該漏洞使用偽造的PAC或生成對(duì)只對(duì)軟Kerberos(而不對(duì)MIT Kerberos)造成影響的金/銀通行證,因?yàn)槲④浭褂脤?zhuān)有PAC授權(quán)擴(kuò)展。

麻省理工學(xué)院企業(yè)架構(gòu)師Jeff Schiller和Kerberos認(rèn)證系統(tǒng)的創(chuàng)始人一員證實(shí)了這種身份驗(yàn)證漏洞是針對(duì)微軟的Kerberos的。

“ktbtgt用戶(hù)賬戶(hù)應(yīng)該具備一個(gè)不是密碼的密鑰。在MIT部署中,它是隨機(jī)選擇的。”Schiller說(shuō)道,“Kerberos的要求之一是KDC必須是安全的。它包含著所有的用戶(hù)隱私。如果KDC被攻陷,那么一切都玩完。將KDC置于帶有很多其他服務(wù)的域控制器中增加了攻擊風(fēng)險(xiǎn),使得攻擊者更有攻擊的機(jī)會(huì)。”

根據(jù)該博客,為ktbtgt賬戶(hù)連續(xù)更改兩次密碼可阻止新的通行生成,依次定期修改密碼可降低曝光的風(fēng)險(xiǎn),因?yàn)樵诰徑夤舴矫鏇](méi)有什么特別奏效的方式。

“緩解大部分這些攻擊不太可能,因?yàn)檫@還只是Kerberos在Windows環(huán)境中的工作。大多數(shù)情況下,你要不惜代價(jià)關(guān)注于保護(hù)特權(quán)賬戶(hù),因?yàn)楸Wo(hù)所有賬戶(hù)是不太可能的,況且這是攻擊者所好。否則你將失去更多。目前最有效的緩解措施當(dāng)屬保護(hù)用戶(hù)組(Protected Users group)和認(rèn)證衛(wèi)士(Credential Guard)。”

責(zé)任編輯:藍(lán)雨淚 來(lái)源: TechTarget中國(guó)
相關(guān)推薦

2009-04-07 09:37:32

2021-11-26 09:55:09

微軟漏洞補(bǔ)丁

2021-07-04 10:25:14

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2018-05-23 09:28:23

2009-05-06 09:03:50

微軟Windows 7操作系統(tǒng)

2022-07-15 10:19:40

漏洞網(wǎng)絡(luò)攻擊

2012-10-12 09:40:13

2011-10-09 09:05:23

微軟TechEdOpalis

2021-07-07 09:22:22

SolarWinds黑客漏洞

2009-01-01 15:44:40

2021-07-18 09:30:56

微軟Windows 10Windows

2014-11-21 09:52:47

2023-03-17 14:59:24

2015-05-28 10:39:35

漏洞iPhone手機(jī)安全

2011-08-04 09:59:50

2022-07-27 07:25:15

Windows 11微軟

2017-11-24 16:05:30

華為

2023-04-05 00:11:12

2021-07-02 16:04:39

漏洞微軟網(wǎng)絡(luò)攻擊

2012-04-09 09:24:23

微軟虛擬化UE-V
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 久久久www成人免费无遮挡大片 | 一区二区中文字幕 | 日本视频在线 | 在线电影日韩 | 毛片站| 久久久久久久久久久久91 | 日韩精品在线观看免费 | 91精品久久久久久久久 | 99久久婷婷国产综合精品电影 | 黄色精品 | 国产98色在线 | 日韩 | 超碰精品在线 | 91超碰caoporn97人人 | 久久艹av | 欧美日韩视频在线第一区 | 欧美精品福利视频 | 日韩在线 | 99re在线 | www.五月天婷婷 | 一级全黄少妇性色生活免费看 | 日韩第一夜 | 日韩视频专区 | 亚洲视频在线看 | av网站在线看 | 亚洲国产成人av好男人在线观看 | 午夜成人免费电影 | 狠狠干美女 | 一区二区三区在线免费观看 | 色婷婷亚洲一区二区三区 | 日韩欧美在线一区二区 | 国产一在线 | 国产成人综合av | 国产福利小视频 | 91视频免费视频 | 久久亚洲国产 | 国产精品一区二区三区四区五区 | 三级黄色片在线播放 | 日韩看片 | 暖暖日本在线视频 | a久久久久久 | 伊人婷婷 |