Skip to content

游侠安全网

关注网络与数据安全

Primary Menu
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
  • 业界

【支持检测】微软CVE-2023-28252内核提权漏洞风险通告

网路游侠 2023年4月12日 1 minute read

微软内核提权0day漏洞

4月12号,微软发布了最新的漏洞补丁程序,此次公告中的内核提权漏洞CVE-2023-28252,由安恒信息、卡巴斯基及Mandiant公司同时捕获,这也是安恒信息成功捕获的第4枚在野内核提权0day!

据卫兵实验室专家分析,该漏洞影响Windows 7,Windows 8.1, Windows 10,Windows 11等操作系统和以及Windows Server 2008,Windows Server2012,Windows Server 2016,Windows Server 2019、Windows Server 2022等服务器版本,受影响范围较为广泛。

在此,也提醒相关部门和广大厂商近期注意防范此类Windows内核提权漏洞。目前,安恒信息多款产品已具备该漏洞检测能力。

内核提权0day检测

0day/1day作为高级威胁攻击武器库中的重要战略武器,有着很高的价值,能够在攻击的关键环节起到关键作用。

特权提升,作为攻击者渗入后核心目标之一, 能够以更大的权限访问、控制目标对象,其通常利用系统弱点、错误配置、漏洞等方式。

内核提权漏洞利用可以使攻击者从用户态低权限穿透到内核态高权限,从而完整的掌握被控电脑资源。

安恒信息沙盒引擎基于内核提权流程、表现效果、关键证据等行为考量,制定了一套通用检测解决方案,能够不基于特定漏洞,以通用模式即可检测出内核提权。

因此,无论是0day/1day内核提权漏洞,安恒信息沙盒引擎都能够进行轻松检测。在面临内核提权0day安全威胁时,核心检测模块无需升级、无需额外策略即可做到检测。

同时,安恒信息沙盒引擎还能通过动静态安全策略检测、机器学习行为检测等模块对此威胁进行动态、静态双向维度的威胁发现。

检测示例

4月12日,微软发布了最新的Windows补丁,我们关注到一个内核提权漏洞CVE-2023-28252,该漏洞被标记为在野利用,即在真实攻击场景中被利用。通过该漏洞,攻击者能够从用户态权限直接提升到系统权限。

在对此内核提权漏洞关联分析过程中,安恒在线云沙盒发现了另外一个疑似在野样本,该样本伪装为国外知名软件公司的软件组件,使用了一个未验证通过的签名,并通过CryptOne进行了加壳。种种迹象表明该漏洞已被实战化利用。

安恒信息沙盒引擎通用内核提权检测框架能够对其进行检测,用户可以通过以下链接查看效果:

【支持检测】微软CVE-2023-28252内核提权漏洞风险通告

如图所示,样本在检测环境中执行提权操作被成功检测。

【支持检测】微软CVE-2023-28252内核提权漏洞风险通告

通过动态检测规则,我们发现样本执行后,用户权限从低权限提升到system权限。

【支持检测】微软CVE-2023-28252内核提权漏洞风险通告

另外,样本在漏洞利用过程中利用失败触发蓝屏,也能命中规则成功检测。

安恒信息多款产品支持检测

明御APT攻击预警平台

安恒信息明御APT攻击预警平台内置虎鲸沙箱有效支持对Windows内核提权0day/1day的检测,虎鲸沙箱采用业界首创“鲸吞”Windows容器技术,创新性地应用轻量级资源隔离技术,突破windows部署限制,实现单虚拟机多任务并行分析,成倍提高动态分析效率,具有行为捕获能力强、反逃逸能力突出的特点。

【支持检测】微软CVE-2023-28252内核提权漏洞风险通告

终端安全及防病毒系统(EDR)

安恒EDR已更新相应检测策略,使用安恒EDR的用户能够发现全局终端存在的漏洞情况并支持自动修复,也可以通过安恒EDR客户端一键扫描、修复相关漏洞。

【支持检测】微软CVE-2023-28252内核提权漏洞风险通告

处置建议

鉴于该漏洞影响范围较广,建议所有用户及时安装更新补丁:

Windows自动更新

Windows系统默认启用 Microsoft Update,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:1、点击“开始菜单”或按Windows快捷键,点击进入“设置”2、选择“更新和安全”,进入“Windows更新”(Windows Server 2012以及Windows Server 2012 R2可通过控制面板进入“Windows更新”,步骤为“控制面板”-> “系统和安全”->“Windows更新”)3、选择“检查更新”,等待系统将自动检查并下载可用更新4、重启计算机,安装更新

系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述链接,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。

此前,安恒信息中央研究院已捕获3个微软内核提权0day漏洞,此次捕获新的Windows内核提权0day,再一次证明了中央研究院在漏洞挖掘、风险识别及防御体系构建方面仍占据世界领先地位。

未来,中央研究院将持续以打造国际一流的安全企业研究院为目标,肩负着安恒信息研究与创新前沿的重任,面向数字经济时代,洞悉技术发展趋势与重大机会、推进原子化安全能力建设、打造创新应用场景、提升工程技术效能,为安恒信息高质量、高增长发展持续注入源动力,使安恒信息成为数字经济时代的安全屏障!

Tags: CVE-2023-28252 内核提权漏洞 安恒信息

Post navigation

Previous: 福建卫健系统上演网络安全“攻防战”!筑牢网络安全防线
Next: 铢积寸累,日就月将|安芯网盾上榜安全牛网络安全行业全景图多个细分领域

相关资讯

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260525131030754187
  • 业界
  • 随笔

免费日志审计软件 GreenLogAudit 发布 v1.0.5

网路游侠 2026年5月25日
Dirty Frag:通用 Linux 本地权限提升漏洞
  • 业界

Dirty Frag:通用 Linux 本地权限提升漏洞

网路游侠 2026年5月8日

最近更新

  • WinLog Insight —— 让Windows日志分析,一键到位!
  • 法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露
  • 告别繁琐代码!WordPress 网站添加统计代码的终极解决方案
  • 写了一款记录U盘插拔、文件操作,并给操作人拍照的软件
  • 快速入门FreeFileSync:免费开源,数据同步备份神器
  • 免费日志审计软件 GreenLogAudit 发布 v1.0.5
  • 网络安全检查清单(2026版)|等保合规自查必备Checklist
  • 什么是 nDPI?开源深度包检测引擎 nDPI 全面解析
  • Windows日志采集工具:从NXLog到Winlogbeat,国产免费客户端只有WinLogAgent
  • 强迫症狂喜:WinLogAgent 1.0.3 升级:目录只有1个exe啦!

可能错过

20260610151411914452
  • 安全
  • 随笔

WinLog Insight —— 让Windows日志分析,一键到位!

网路游侠 2026年6月10日
20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260609180436920351
  • 站长

告别繁琐代码!WordPress 网站添加统计代码的终极解决方案

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
陕ICP备11003551号-2 Copyright YouXia.ORG(游侠安全网)© All rights reserved. | MoreNews by AF themes.