發(fā)布時(shí)間 :2021年07月22日
類型 :勒索軟件
近日, 亞信安全CERT監(jiān)測發(fā)現(xiàn)微軟發(fā)布了一個(gè)提權(quán)漏洞的公告(CVE-2021-36934)。該漏洞是由于Windows對(duì)多個(gè)系統(tǒng)文件(包括安全賬戶管理器(SAM))的訪問控制列表(ACL)控制不嚴(yán)格所致,攻擊者利用此漏洞可以獲取系統(tǒng)SYSTEM權(quán)限。該漏洞定級(jí)為高危漏洞,目前POC已經(jīng)公開。
CVE-2021-36934
高危,CVSS評(píng)分 7.8
截至目前
操作系統(tǒng):Windows 10 版本:1809和之后的版本
1. 可以在目標(biāo)系統(tǒng)上執(zhí)行代碼;
2. 目標(biāo)系統(tǒng)開啟系統(tǒng)保護(hù);
3. 目標(biāo)系統(tǒng)設(shè)置了還原點(diǎn)。
1. 關(guān)注官方發(fā)布的安全補(bǔ)丁
目前微軟官方尚未該漏洞的安全補(bǔ)丁,后續(xù)可以持續(xù)關(guān)注補(bǔ)丁下載地址:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
2. 臨時(shí)修復(fù)建議
限制對(duì)%windir%\system32\config內(nèi)容的訪問(二選一)
命令提示符(以管理員身份運(yùn)行):icacls %windir%\system32\config\*.* /inheritance:e
Windows PowerShell(以管理員身份運(yùn)行):icacls $env:windir\system32\config\*.* /inheritance:e
刪除卷影復(fù)制服務(wù) (VSS) 卷影副本
刪除限制訪問%windir%\system32\config之前存在的任何系統(tǒng)還原點(diǎn)和卷影卷。
創(chuàng)建一個(gè)新的系統(tǒng)還原點(diǎn)(如果需要)。
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934
https://github.com/WiredPulse/Invoke-HiveNightmare