Windows 0-day drops the same day Microsoft releases record number of patches

TL;DR · AI 摘要
Windows 0-day drops the same day Microsoft releases record number of patches - Ars Technica NIGHTMARE ECLIPSE STRIKES AG...
核心要点
- 主题聚焦:Windows 0-day drops the same day Microsoft relea
- 来源:Ars Technica,建议结合原文判断细节。
- AI 分析暂不可用,本条为保底评分与摘要。
微软发布创纪录补丁当日,Windows 0日漏洞现身 - Ars Technica
噩梦蚀月再度来袭
微软发布创纪录补丁当日,Windows 0日漏洞现身
HiveLegacy 是一个"强大原始能力",可能具备其他恶意行为。
Dan Goodin
–
2026年7月15日 下午3:59
|
21
图片来源:Getty Images
按钮
文本设置
面板
正文文本
字号
小号
标准
大号
宽度
*
宽屏
链接颜色
橙色
- 仅限订阅者
了解更多
最小化至导航栏
就在微软发布创纪录数量安全补丁后不久,一名研究人员公布了能够使权限较低的Windows账户对管理员账户进行敏感修改的漏洞利用代码。
据多名研究人员证实该漏洞利用代码有效,这迫使微软再次紧急修复由匿名研究人员发布的0日漏洞。该研究人员此前曾抱怨微软对其漏洞报告的处理方式。截至目前,化名NightmareEclypse的研究人员已发布了九次此类漏洞利用,包括本周二的HiveLegacy。该研究人员表示,报告中包含的概念验证代码已被简化,以防止攻击者恶意使用。
"相当强大的原始能力"
HiveLegacy 是针对Windows用户配置文件服务中漏洞的提权利用漏洞。它允许具有有限系统权限的用户(以及通过更多操作可能的进程)通过修改管理员账户的类注册表项(classes registry hive)来破坏管理员账户。该资源确保在Windows资源管理器中点击特定类型文件时,正确的应用程序会打开。
至少这意味着攻击者可以修改与管理员账户关联的Windows注册表。根据描述,该漏洞利用需要攻击者知道其他用户的凭证。该账户不一定是管理员账户。攻击者还必须知道机器上另一个账户的用户名,无论该账户是否有管理员权限。
Tharros Labs 高级首席漏洞分析师 Will Dormann 在接受采访时表示:"如果我能设置系统,使管理员用户登录时运行我的代码,那么攻击者实际上就拥有了管理员权限。我不需要自己就是管理员。"
他在一篇帖子中表示:"非管理员用户能够修改管理员用户的类注册表项的能力是一个相当强大的原始能力。聪明的攻击者或想要完成某些事情的人很容易就能想出更有趣的方法,甚至不需要用户交互。"
Dormann 表示,该漏洞可能与另一个能直接访问管理员账户的漏洞利用链式攻击。
另一位分析师在帖子中解释道:"当新用户登录时,Windows 需要加载该用户的类注册表项。由于用户在登录前并未登录(这是一个同义反复,我明白),因此无法在用户上下文中加载。因此,它是在 NT AUTHORITY\SYSTEM 的上下文中加载的。LegacyHive 利用了这一点。"
微软在一封电子邮件声明中表示,公司已获悉该漏洞报告,正在调查中。该公司还指出,希望漏洞报告者遵循协调披露政策。
目前,想要防范 HiveLegacy 的 Windows 用户可以运行独立研究员 Kevin Beaumont 发布的检测脚本。其他防御措施包括限制本地非用户账户的创建、监控 ProfSvc 以检测异常的 hive 加载情况,以及追踪 NTUSER.DAT/UsrClass.dat 的活动。
高级安全编辑
Dan Goodin 是 Ars Technica 的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码相关的报道。在工作之余,他喜欢园艺、烹饪以及关注独立音乐场景。Dan 的办公地点在旧金山。你可以通过以下方式关注他:
here
在 Mastodon 上和
在 Bluesky 上。通过 Signal 联系他,联系方式为 DanArs.82。
21 条评论