Preuzimanje pristupnog tokenaAccess Token Manipulation
Preuzimanje pristupnog tokena je korišćenje Windows tokena drugog procesa da bi napadačev kod radio pod njegovim identitetom i pravima. Token je lokalni bezbednosni kontekst, a ne kolačić veb-sesije.
Pojam
opis · primeri · napomenePreuzimanje pristupnog tokena je korišćenje Windows tokena drugog procesa da bi napadačev kod radio pod njegovim identitetom i pravima. Token je lokalni bezbednosni kontekst, a ne kolačić veb-sesije.
Opis
Napadač pronalazi proces koji radi kao administrator, servisni nalog ili SYSTEM, otvara njegov token i pravi kopiju. Kopirani token dodeljuje niti ili koristi za pokretanje novog procesa.
Program ostaje napadačev, ali ga Windows proverava kao drugog korisnika. Viša prava potiču iz preuzetog tokena, bez nove prijave i bez poznavanja lozinke.
Primeri
- Proces veb servisa zloupotrebljava pravo imitiranja i preuzima SYSTEM token.
- Malver kopira token administratorskog procesa i pod njim pokreće komandnu liniju.
- Radna nit dobija token prijavljenog administratora za jednu privilegovanu radnju.
- Novi proces nastaje sa tokenom servisnog naloga koji mu nije roditelj.
Napomene
- Windows pristupni token nije isto što i token sesije iz pregledača ili oblaka.
- Promena identiteta može važiti samo za jednu nit, bez promene celog programa.
Pretnje
koriste 2Pretnje koje je koriste. Klik vodi na stranicu pojma.