Windows kompyuterida mavjudlikni saqlab qolishning oddiy usuli topildi.

RID o’g’irlash texnikasi Windows hisob qaydnomasi parametrlaridan birini ishlatishga asoslangan.

Xavfsizlik bo’yicha tadqiqotchi Sebastian Kastro Windows kompyuterida administrator imtiyozlarini olish va qayta ishga tushirilgandan so’ng tizimga kirishni saqlab qolish usulini tasvirlab berdi. RID Hijacking deb nomlangan ushbu usuldan foydalanish juda oson va noyob Windows hisob parametridan foydalanishga asoslangan. Bu parametrlar har bir hisob uchun noyob bo’lib, nisbiy identifikatorlar (RID) deb nomlanadi. O’rnatilgan hisoblar oldindan belgilangan RIDlarga ega; masalan, administrator hisobining RID qiymati har doim 500 ga, mehmon hisobining RID qiymati esa 501 ga teng.

Kastro har bir Windows hisob qaydnomasi haqidagi ma’lumotlarni saqlaydigan registr kalitlarini o’zgartirish orqali hisob bilan bog’liq identifikatorni o’zgartirish va unga boshqa RID tayinlash mumkinligini aniqladi. Bu usul tizimni masofadan turib yuqtirishga qodir emas, lekin agar tajovuzkor allaqachon kompyuterga kirish huquqiga ega bo’lsa, ular past darajadagi hisobga administrator imtiyozlarini berishlari va shu bilan to’liq tizim imtiyozlarini olishlari mumkin. Registr kaliti qiymatlari qayta ishga tushirishda saqlanib qolganligi sababli, hisob qaydnomasi RID-dagi har qanday o’zgarishlar ham saqlanib qoladi.

Usul Windowsning turli versiyalarida — XP dan 10 gacha va Server 2003 dan Server 2016 gacha — ishlaydigan tizimlarda muvaffaqiyatli sinovdan o’tkazildi. Nazariy jihatdan, bu usul OTning oldingi versiyalarida ishlaydigan kompyuterlarda ham ishlashi mumkin.

Tadqiqotchining so’zlariga ko’ra, oddiy foydalanuvchi hujumni sezishi ehtimoldan yiroq, ammo agar nimaga e’tibor berish kerakligini bilsangiz, uni kompyuter kriminalistikasi tekshiruvi paytida osongina aniqlash mumkin.

«Siz kompyuterning RID tomonidan o’g’irlanganligini Windows registrini tahlil qilish va Security Account Manager’dagi nomuvofiqliklarni tekshirish orqali tekshirishingiz mumkin», deb ta’kidladi mutaxassis ZDNet’ga bergan intervyusida. Masalan, Mehmon hisobida o’rnatilgan RID 500 o’g’irlanganlikni ko’rsatishi mumkin.

Shunisi e’tiborga loyiqki, Kastro bu texnikani o’tgan yilning dekabr oyida tasvirlab bergan edi, ammo uning nashri ommaviy axborot vositalari yoki, ajablanarlisi shundaki, odatda bunday texnikalarni tezda qo’llaydigan hujumchilarning e’tiborini tortmadi. Mutaxassis Microsoftga o’zining kashfiyoti haqida xabar berdi, ammo kompaniya uning hisobotini e’tiborsiz qoldirdi va zaiflikni tuzatishda muvaffaqiyatsizlikka uchradi.

Quyida RIDni o’g’irlash texnikasini namoyish etuvchi video keltirilgan.

O‘xshash maqolalar