LegacyHive:Windows 用户配置文件服务提权漏洞(PoC 已公开)
漏洞概述
Windows 用户配置文件服务(User Profile Service)被披露一个被命名为 LegacyHive 的本地权限提升漏洞,PoC 已公开。攻击者获得低权限后,可在受影响的 Windows 系统上提升至更高权限。
漏洞机理
用户配置文件服务在加载与迁移用户配置时,对注册表项(hive)的处理存在不安全的对象引用与符号链接跟随问题。攻击者可以:
- 构造指向特权 hive 的符号链接;
- 诱使服务在系统上下文(SYSTEM)中操作该链接;
- 从而以高权限写入/覆盖受保护配置,完成提权。
风险评级
- 本地攻击、低权限即可触发;
- PoC 公开意味着利用门槛大幅降低;
- 多用户终端(工作站、远程桌面主机)风险最高。
修复与缓解
- 应用微软对应更新(若有);
- 暂无补丁时:限制本地登录用户、启用 ASR/端点检测规则;
- 监控异常的用户配置文件事件(Event ID 1500/1502 等)。
小结
PoC 公开的提权漏洞等于"半公开武器"。对终端密集的组织,先封堵本地攻击面(限制登录、加固 EDR)是当下最务实的动作。
评论