- 漏洞类型
- 其他
- 漏洞描述
- 从Windows 10 build 1809开始,BUILTIN\Users组被授予对%windir%\system32\config目录中文件的RX权限。如果系统驱动器的VSS卷影副本可用,则非特权用户可以利用对这些文件的访问来实现许多影响,包括但不限于:提取和利用帐户密码哈希、查找原始Windows安装密码、获取DPAPI计算机密钥,可用于解密所有计算机私钥、、获取一个计算机帐户,可用于银票攻击。请注意,VSS卷影副本在某些配置中可能不可用,但是,只需使用大于128GB的系统驱动器,然后执行Windows更新或安装MSI即可确保自动创建VSS卷影副本。要检查系统是否有可用的VSS卷影副本,请从特权命令提示符运行以下命令:vssadmin list shadows具有VSS卷影副本的系统将报告至少一个指定原始卷的卷影副本的详细信息,如下面的例子所示:Contents of shadow copy set ID: {d9e0503a-bafa-4255-bfc5-b781cb27737e}Contained 1 shadow copies at creation time: 7/19/2021 10:29:49 PM Shadow Copy ID: {b7f4115b-4242-4e13-84c0-869524965718}Original Volume: (C:)\\?\Volume{4c1bc45e-359f-4517-88e4-e985330f72e9}\Shadow Copy Volume: \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1
Originating Machine:DESKTOP-PAPIHMA Service Machine:DESKTOP-PAPIHMA Provider:Microsoft Software Shadow Copy provider 1.0
Type:ClientAccessibleWriters Attributes:Persistent,Client-accessible,No auto release,Differential,
没有VSS卷影副本的系统将产生如下输出:vssadmin 1.1 -Volume Shadow Copy Service administrative command-line tool
(C)Copyright 2001-2013 Microsoft Corp.No items found that satisfy the query.
要检查系统是否易受攻击,可以从非特权命令提示符使用以下命令:icacls%windir%\system32\config\sam此漏洞已被公开称为HiveNightmare和SeriousSAM。通过使用系统驱动器的至少一个VSS卷影副本访问易受攻击系统上的Windows 10%windir%\system32\config目录中的文件,经过身份验证的本地攻击者可以实现LPE、伪装成其他用户或实现其他与安全相关的影响。
- 修复建议
- 使用“Microsoft自动更新”为您的系统应用适当的修补程序,或使用“Microsoft安全更新指南”搜索可用的修补程序。参考链接:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
- 缓解措施
- 限制对%windir%\system32\config的访问管理员权限运行命令:icacls %windir%\system32\config\*.* /inheritance:e管理员权限Power Shell:icacls $env:windir\system32\config\*.* /inheritance:e更正这些文件的ACL后,必须删除系统驱动器的所有VSS卷影副本,以保护系统免受攻击。可以通过以下命令完成,假设您的系统驱动器是c::vssadmin delete shadows /for=c: /Quiet再次运行vssadmin list shadows,确认已删除VSS卷影副本。请注意,任何依赖现有卷影副本的功能(如系统还原)都不会按预期运行。新创建的卷影副本(将包含正确的ACL)将按预期运行。