当前位置: 首页 > article >正文

Windows 11 24H2中近期被披露了一个高危本地权限提升漏洞

导语一个普通用户无需任何特殊权限只需在锁屏界面上触发一次竞争条件就能获得系统的最高控制权——这正是CVE-2026-24291代号RegPwn所实现的效果。2026年3月这个潜伏在Windows辅助功能ATConfig机制中的高危漏洞被公开披露影响从Windows 11 24H2到Windows Server 2025的多个主流版本。攻击者可以利用它悄无声息地将权限从用户提升到SYSTEM从而完全掌控目标机器。一、漏洞概述CVE-2026-24291是一个高危本地权限提升漏洞由英国安全公司MDSecMandiant Security Consulting的研究员发现并报告给微软。该漏洞的核心在于Windows辅助功能基础设施Accessibility Infrastructure中的ATBroker.exe组件对注册表操作的错误处理。漏洞被命名为RegPwn——这个名字精准地概括了它的本质通过注册表Registry滥用实现权限劫持Pwn。与许多依赖复杂内存破坏的提权漏洞不同RegPwn是一个逻辑层面的漏洞利用Windows安全桌面切换过程中的时序竞争条件通过注册表符号链接Registry Symbolic Link将低权限的注册表写操作重定向到高权限的系统注册表项。这个漏洞的CVSS评分为9.1高危攻击复杂度低且无需任何用户交互除了触发锁屏这一系统固有行为。在2026年3月微软补丁星期二Patch Tuesday发布修复前全球数以亿计的Windows设备都暴露在此风险之下。二、技术原理2.1 受影响组件ATBroker.exe与ATConfig机制ATBroker.exeAssistive Technology Broker是Windows辅助功能代理服务负责管理屏幕阅读器、屏幕键盘、放大镜等辅助工具。它运行在SYSTEM权限下并与用户会话通过注册表进行通信。ATConfig机制是ATBroker用于保存和加载辅助功能配置的注册表结构主要路径包括HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Accessibility以及关联的HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\下的服务配置关键问题在于当用户锁定工作站WinL或触发UAC提权时ATBroker会从用户注册表项读取配置然后以SYSTEM权限写入到系统注册表项。这个从低权限到高权限的信任传递环节正是攻击的突破口。2.2 漏洞本质注册表符号链接竞争条件漏洞根源在于Windows对注册表符号链接的创建和解析缺乏严格的权限验证。攻击流程如下阶段1符号链接预创建攻击者在自己的HKEY_CURRENT_USER下创建一个注册表符号链接指向受保护的系统注册表项例如HKLM\SYSTEM\CurrentControlSet\Services\下的某个服务项。例如REG ADD HKCU\Software\Microsoft\Windows NT\CurrentVersion\Accessibility\ATConfig /ve /d \??\REGISTRY\MACHINE\SYSTEM\CurrentControlSet\Services\msiserver /f阶段2竞争窗口当用户执行锁定工作站Lock Workstation操作时系统会切换到安全桌面Secure Desktop。此时ATBroker.exe会读取ATConfig配置并尝试将辅助功能设置同步到系统注册表项——正是这个同步过程ATBroker会无差别地跟随符号链接将数据写入攻击者指定的位置。阶段3权限提升攻击者通过符号链接将恶意数据写入到敏感的系统服务配置项如ImagePath从而控制随系统启动的高权限进程最终实现从普通用户到SYSTEM的提权。2.3 关键CWE漏洞类型CWE编号描述CWE-362并发执行不正确的同步Race Condition——攻击利用了锁屏切换的时间窗口CWE-59通过符号链接进行不正确的链接解析Link Following——注册表符号链接未验证目标CWE-732不正确的权限分配——HKCU与HKLM之间的信任边界不清晰三、攻击演示根据公开的PoC概念验证代码攻击流程可以简化为以下步骤第一步检查环境# 确认当前为普通用户 whoami # 输出DESKTOP-XXXX\普通用户第二步创建符号链接低权限操作# 利用reg.exe命令创建指向敏感注册表项的符号链接 reg add HKCU\Software\Microsoft\Windows NT\CurrentVersion\Accessibility\ATConfig /ve /d \??\REGISTRY\MACHINE\SYSTEM\CurrentControlSet\Services\msiserver /f第三步触发竞争条件# 锁定工作站触发ATBroker在安全桌面的配置同步 rundll32.exe user32.dll,LockWorkStation第四步验证提权等待锁屏结束后解锁执行whoami # 输出NT AUTHORITY\SYSTEM此时攻击者已拥有系统最高权限可以禁用安全软件安装持久化后门横向移动到域内其他主机导出敏感数据如lsass.exe内存中的哈希四、实际影响4.1 受影响版本根据微软安全公告和公开研究受CVE-2026-24291影响的Windows版本包括操作系统受影响版本修复状态Windows 1122H2, 23H2,24H2✓ 已修复KB5077181Windows 1021H2, Enterprise LTSC✓ 已修复Windows Server2016, 2019, 2022, 2025✓ 已修复Windows 11 24H2作为微软最新的桌面操作系统版本在漏洞披露时正处于广泛部署阶段因此受影响面极广。4.2 利用门槛与攻击场景条件要求初始权限普通用户/访客账户Medium Integrity Level物理/远程本地登录物理访问或RDP会话用户交互无需用户确认仅需锁屏触发系统固有行为攻击复杂度低单行命令即可完成典型攻击场景内网渗透后期红队通过钓鱼或Web漏洞获得一个普通用户权限的RDP会话利用该漏洞快速提升至SYSTEM物理访问攻击攻击者在目标办公室短暂接触 unlocked 的电脑快速提权安装持久化后门恶意软件利用已感染的设备上的恶意软件定期触发该漏洞以维持高权限持久性五、漏洞披露与利用代码5.1 时间线2025年12月MDSec研究员首次向微软报告该漏洞2026年2月微软确认漏洞并开始开发补丁2026年3月10日微软发布带外Out-of-Band安全更新修复CVE-2026-242912026年3月中旬补丁细节公开PoC代码在GitHub上发布2026年3月下旬Brute Ratel C4红队工具框架集成BOFBeacon Object File形式的利用模块5.2 公开利用代码目前已有多个公开的PoC/EXP实现GitHub PoClennertdefauw/CVE-2026-24291纯C实现直接调用Windows API编译为独立可执行文件自动检测系统版本并执行攻击链Brute Ratel C4 BOF模块BOFBeacon Object File格式可在Cobalt Strike/BRc4框架内直接加载更小的内存占用更适合红队隐蔽渗透支持参数化目标注册表路径Metasploit模块社区贡献集成到Metasploit Framework的post/windows/escalate/regpwn模块可与其他渗透模块联动六、检测与取证6.1 Windows事件日志监控defenders应重点关注以下事件ID事件ID来源描述4657Security注册表值被修改——关注HKLM\SYSTEM\CurrentControlSet\Services下的修改4688Security创建新进程——观察cmd.exe/powershell.exe的SYSTEM级父进程4670Security对象权限被更改——注册表项的ACL变更7036Service Control Manager服务状态变更——可疑服务被创建或启动1001ApplicationWindows错误报告——ATBroker异常崩溃可能暗示攻击6.2 Sysmon关键规则!-- 监控ATBroker进程树 -- RuleGroup name groupRelationor ProcessCreate onmatchexclude Image conditionisC:\Windows\System32\ATBroker.exe/Image /ProcessCreate /RuleGroup !-- 监控HKLM注册表写入 -- RuleGroup name groupRelationor RegistryEvent onmatchinclude TargetObject conditioncontains\SYSTEM\CurrentControlSet\Services\/TargetObject /RegistryEvent /RuleGroup6.3 行为指标IoCs指标类型具体表现进程行为ATBroker.exe在锁屏后短时间内启动子进程如reg.exe、powershell.exe注册表活动HKCU...\ATConfig 路径下出现指向HKLM的符号链接类型REG_LINK网络行为提权后短时间内出现异常出站连接C2回连文件活动msiserver服务的ImagePath被修改为非常规路径七、缓解与修复7.1 官方补丁微软已在2026年3月10日发布带外安全更新修复此漏洞Windows 11 24H2安装KB5077181或更高版本Windows 11 23H2/22H2安装KB5075897Windows Server 2025 24H2安装KB5075899Windows Server 2022安装KB5075897验证修复# 查看已安装的补丁 Get-HotFix | Where-Object {$_.HotFixID -match KB5077181|KB5075897|KB5075899} # 或使用wmic wmic qfe list brief /format:table | findstr KB50771817.2 临时缓解措施无法立即打补丁限制ATBroker执行权限# 禁用辅助功能代理会影响屏幕阅读器等辅助功能 sc config BrokerInfrastructure start disabled net stop BrokerInfrastructure注册表权限加固# 限制HKCU\...\ATConfig键的写入权限 regini.exe system.ini内容HKCU\Software\Microsoft\Windows NT\CurrentVersion\Accessibility\ATConfig D:P(A;;GA;;;SY)(A;;GR;;;BU)(A;;GR;;;IU)启用UAC始终通知# 强制UAC始终在安全桌面提示增加攻击成本 Set-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System -Name ConsentPromptBehaviorAdmin -Value 2部署AppLocker或WDAC创建规则禁止未签名的可执行文件从临时目录运行阻止PoC脚本执行。7.3 渗透测试视角的绕过思路对于红队而言目标环境中大概率已部署基础防护。以下是在受限环境中尝试利用该漏洞的几种思路限制条件绕过策略杀毒软件实时监控将payload注入合法进程内存如notepad.exe避免落地文件AppLocker白名单使用已签名的系统二进制文件如msbuild.exe加载恶意配置无法创建符号链接利用Junction替代Symbolic Link需SeCreateSymbolicLinkPrivilege无法锁定工作站模拟安全桌面切换SendMessage/SendInput触发锁屏API八、红队应用与防御建议8.1 对攻击者的价值CVE-2026-24291是一个完美的红队提权工具稳定性高基于逻辑漏洞而非内存破坏极少触发蓝屏或崩溃隐蔽性强不涉及异常驱动加载或敏感注册表项的直接修改兼容性好适用于从Windows 10到Windows Server 2025的广泛版本免杀容易纯用户态操作无shellcode或驱动签名绕过需求在红队评估中该漏洞常被用于横向移动后的快速权限提升阶段——当攻击者通过钓鱼获得一个普通用户RDP会话后使用该漏洞在30秒内完成提权从而为后续的域内活动扫清障碍。8.2 对防御者的建议优先补丁将KB5077181/KB5075897/KB5075899列为关键补丁72小时内完成全网部署监控ATBroker异常在EDR/XDR平台配置针对ATBroker.exe进程树异常的告警规则最小权限原则限制普通用户对HKLM\SYSTEM\CurrentControlSet\Services\路径的访问权限定期权限审计使用Get-Acl或RegDACL检查注册表关键路径的ACL配置模拟攻击测试在非生产环境运行公开PoC验证检测规则的有效性九、总结CVE-2026-24291RegPwn代表了现代Windows内核中一类危险的逻辑漏洞辅助功能机制与注册表安全模型之间的信任错位。攻击者不需要复杂的利用链也不需要绕过任何内存保护机制仅通过精心构造的符号链接和一次锁屏触发就能将普通用户权限直接提升至SYSTEM。这个漏洞的披露再次提醒我们提权漏洞的本质是权限边界的模糊。即使是最底层的系统组件如ATBroker在处理跨权限边界的操作时也必须遵循绝不信任用户输入的原则。对于 defenders 而言理解这类漏洞的原理有助于构建更有效的检测规则——监控ATBroker进程、注册表符号链接创建、以及HKLM服务的非预期修改都是可以立即落手的检测点。对于 red teamers 而言CVE-2026-24291是一个值得加入武器库的高稳定性提权选项。但在实际使用中务必注意目标环境是否已修补并准备好应对EDR对ATBroker异常行为的告警。版权声明本文由华盟网原创发布保留所有权利。配图由华盟网授权使用。另点击下方工具可免费使用阿祥自制的ICT随身工具箱↓常用厂商指令查找、故障码查询、快捷脚本生成一网打尽。不想错过文章内容读完请点一下“在看”加个“关注”您的支持是我创作的动力期待您的一键三连支持点赞、在看、分享~

相关文章:

Windows 11 24H2中近期被披露了一个高危本地权限提升漏洞

导语:一个普通用户,无需任何特殊权限,只需在锁屏界面上触发一次竞争条件,就能获得系统的最高控制权——这正是CVE-2026-24291(代号RegPwn)所实现的效果。2026年3月,这个潜伏在Windows辅助功能AT…...

法律NLP实战:基于mclaw的法律文本智能分析与问答系统

1. 项目概述:一个为法律文本分析而生的智能工具最近在整理一些合同和法规文件时,我又一次被海量的文本和复杂的条款搞得头大。相信很多法务、律师、合规或者像我一样需要经常处理法律文档的朋友都有同感:动辄几十上百页的文件,要快…...

法律文本智能解析:基于BERT与信息抽取的法律NLP实践

1. 项目概述:一个为法律文本分析而生的智能工具最近在和一些做法律科技的朋友聊天,发现一个挺有意思的现象:无论是律所的法务助理,还是法律科技公司的产品经理,都在为一个问题头疼——怎么高效地从海量的法律文书、合同…...

如何将影像组学与计算病理特征关联肿瘤微环境“反应/荒漠”基质表型建立关联,并进一步解释其与胰腺癌术后早期复发及ECM重塑的机制联系

01导语各位同学,大家好。做影像组学最怕的是什么?是模型精度刷到0.99,但一问“为什么能预测”就哑口无言——特征到底对应什么生物学过程?细胞、基质、还是血管?完全说不清。今天咱们通过一篇发表于Advanced Science的…...

3步告别英文困扰:FigmaCN中文界面插件的完整解决方案

3步告别英文困扰:FigmaCN中文界面插件的完整解决方案 【免费下载链接】figmaCN 中文 Figma 插件,设计师人工翻译校验 项目地址: https://gitcode.com/gh_mirrors/fi/figmaCN 还在为Figma的英文界面而头疼吗?专业术语看不懂&#xff0c…...

如何用猫抓浏览器扩展打造终极网页媒体资源管理神器

如何用猫抓浏览器扩展打造终极网页媒体资源管理神器 【免费下载链接】cat-catch 猫抓 浏览器资源嗅探扩展 / cat-catch Browser Resource Sniffing Extension 项目地址: https://gitcode.com/GitHub_Trending/ca/cat-catch 猫抓(cat-catch)是一款专为技术开发者和高级用…...

NeMo AutoModel:基于PyTorch DTensor与SPMD的工业级大模型分布式训练框架

1. 项目概述:NeMo AutoModel,一个为PyTorch大模型训练而生的“工业级加速器”如果你正在用PyTorch和Hugging Face做LLM或VLM的微调、预训练,并且被“如何高效地扩展到多卡、多机”这个问题困扰过,那么NeMo AutoModel就是你一直在找…...

ROS2 不只是节点通信

公众号致力于点云处理,SLAM,三维视觉,具身智能,自动驾驶等领域相关内容的干货分享,欢迎各位加入,有兴趣的可联系dianyunpcl163.com。文章未申请原创,未经过本人允许请勿转载,有意转载…...

QtScrcpy:解锁跨设备协同的终极方案,实现30ms低延迟投屏

QtScrcpy:解锁跨设备协同的终极方案,实现30ms低延迟投屏 【免费下载链接】QtScrcpy Android real-time display control software 项目地址: https://gitcode.com/GitHub_Trending/qt/QtScrcpy 你是否曾经遇到过这样的困扰:想要在电脑…...

【三维路径规划】基于遗传实现考虑水下生物 雷达 高炮威胁的导弹航路规划附matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,修心和技术同步精进,代码获取、论文复现及科研仿真合作可私信。 🍎个人主页:Matlab科研工作室 🍊个人信条:格物致知。 🔥 内容介绍 一、 概…...

如何高效使用Iwara视频下载工具:5个专业技巧提升动漫资源获取体验

如何高效使用Iwara视频下载工具:5个专业技巧提升动漫资源获取体验 【免费下载链接】IwaraDownloadTool Iwara 下载工具 | Iwara Downloader 项目地址: https://gitcode.com/gh_mirrors/iw/IwaraDownloadTool 作为动漫爱好者,您是否经常在Iwara平台…...

百度网盘直链解析工具:3分钟解锁全速下载新体验

百度网盘直链解析工具:3分钟解锁全速下载新体验 【免费下载链接】baidu-wangpan-parse 获取百度网盘分享文件的下载地址 项目地址: https://gitcode.com/gh_mirrors/ba/baidu-wangpan-parse 还在为百度网盘的龟速下载而烦恼吗?每次下载大文件都要…...

构建AI客服系统时利用Taotoken实现模型热切换与降级

🚀 告别海外账号与网络限制!稳定直连全球优质大模型,限时半价接入中。 👉 点击领取海量免费额度 构建AI客服系统时利用Taotoken实现模型热切换与降级 在构建在线客服系统并接入AI对话能力时,开发团队通常面临两个核心…...

蛋白与核酸小分子对接#生物医学科研 #生信分析 #生物信息学 #科研 #科研绘图

蛋白与核酸小分子对接#生物医学科研 #生信分析 #生物信息学 #科研 #科研绘图...

ComfyUI-Manager终极指南:如何轻松管理AI绘画工作流扩展

ComfyUI-Manager终极指南:如何轻松管理AI绘画工作流扩展 【免费下载链接】ComfyUI-Manager ComfyUI-Manager is an extension designed to enhance the usability of ComfyUI. It offers management functions to install, remove, disable, and enable various cus…...

别再手动点播放了!用Vue3+Web Speech API实现数组语音自动轮播(附完整代码)

Vue3与Web Speech API打造智能语音轮播系统 在信息过载的时代,语音交互正成为提升用户体验的关键技术。想象一下,当用户打开你的教育类应用时,课程要点自动以清晰流畅的语音播放;或者在新闻阅读场景中,不同栏目的内容无…...

如何免费解锁原神60帧限制:终极FPS解锁工具完全指南

如何免费解锁原神60帧限制:终极FPS解锁工具完全指南 【免费下载链接】genshin-fps-unlock unlocks the 60 fps cap 项目地址: https://gitcode.com/gh_mirrors/ge/genshin-fps-unlock 你是否在原神中体验过画面卡顿、动作不够流畅的困扰?当其他游…...

5分钟掌握:SketchUp STL插件实战指南,轻松实现3D打印模型转换

5分钟掌握:SketchUp STL插件实战指南,轻松实现3D打印模型转换 【免费下载链接】sketchup-stl A SketchUp Ruby Extension that adds STL (STereoLithography) file format import and export. 项目地址: https://gitcode.com/gh_mirrors/sk/sketchup-s…...

Oracle VPS web console入口

找了半天,终于在一个不起眼的地方找到了,做个记录。如图:...

VR/AR市场破局:硬件降本与内容生态的七年博弈与未来展望

1. 从“潜力无限”到“现实骨感”:VR市场的七年之痒与破局关键2017年那会儿,我还在一个消费电子展上第一次体验了当时最顶级的VR头显。那种沉浸感确实震撼,但当我问及价格和能玩的内容时,得到的答案让我这个从业者都倒吸一口凉气。…...

在Agent工作流中集成Taotoken实现稳定且低成本的多模型调用

🚀 告别海外账号与网络限制!稳定直连全球优质大模型,限时半价接入中。 👉 点击领取海量免费额度 在Agent工作流中集成Taotoken实现稳定且低成本的多模型调用 构建自动化AI工作流的开发者,常常需要依赖大模型API来完成…...

Zotero Style:让文献管理变得优雅高效的终极指南

Zotero Style:让文献管理变得优雅高效的终极指南 【免费下载链接】zotero-style Ethereal Style for Zotero 项目地址: https://gitcode.com/GitHub_Trending/zo/zotero-style 还在为海量文献管理而烦恼吗?Zotero Style插件正是你需要的文献管理神…...

FPGA如何重塑数据中心NVMe闪存卡:应对闪存碎片化与计算存储新范式

1. 数据中心存储架构的演进与FPGA的机遇十年前,如果有人告诉我,数据中心里那些笨重、吵闹、耗电的硬盘阵列,会被一块块巴掌大小、静默无声的卡片逐渐取代,我可能会觉得这是科幻小说里的情节。但今天,这已经是每天都在发…...

AI行业入场券如何零成本获取?(SITS2026志愿者身份背后的5层职业跃迁路径)

更多请点击: https://intelliparadigm.com 第一章:AI行业入场券如何零成本获取?(SITS2026志愿者身份背后的5层职业跃迁路径) 成为 SITS2026(Smart Intelligence Technology Summit 2026)志愿者…...

3分钟学会Wand-Enhancer:免费解锁WeMod专业版的终极教程

3分钟学会Wand-Enhancer:免费解锁WeMod专业版的终极教程 【免费下载链接】Wand-Enhancer Advanced UX and interoperability extension for Wand (WeMod) app 项目地址: https://gitcode.com/gh_mirrors/we/Wand-Enhancer 还在为WeMod专业版的高昂订阅费而犹…...

外籍高管如何用10年攻克日本半导体市场:从破局到筑城的实战方法论

1. 从“破局者”到“筑城者”:一位外籍高管在日本半导体市场的十年征程 在半导体这个以“快”著称的行业里,四年时间足以让一个技术路线从蓝图变为古董,让一家明星初创公司从风口跌落,或者让一个市场格局彻底洗牌。2014年&#xf…...

NASA激光通信革命:从LCRD到DSOC,如何用光速重塑深空互联网

1. 项目概述:从射频到光子,深空通信的范式革命如果你关注航天科技,尤其是深空探测的数据回传,那你一定对“带宽焦虑”深有体会。想象一下,毅力号火星车拍下一张4K高清全景图,却需要花上好几天时间&#xff…...

2026 AI大会PPT已开始定向回收?:紧急备份的最终版下载包(含3月1日前有效链接+离线阅读手册+术语对照表)

更多请点击: https://intelliparadigm.com 第一章:2026年AI技术大会演讲PPT下载 2026年AI技术大会官方已开放全部主题演讲PPT的公开下载通道,所有材料均采用CC BY-NC-SA 4.0协议授权,支持学术引用与非商业再分发。核心资源托管于…...

2026.5.7日报|科技观察

三星电子5月6日宣布,为应对市场环境变化,决定停止在中国大陆销售所有家电产品,手机业务不受影响,已购产品售后正常保障。李嘉诚家族旗下长和5月5日公告,同意出售英国电讯业务Vodafone Three全部49%股权,套现…...

AI辅助编程的真实效率报告:团队实测数据公开——来自测试团队的深度剖析

当“效率神话”撞上“测试现实”在过去的两年里,AI辅助编程工具以惊人的速度渗透进软件研发的每一个环节。从代码补全到智能体协同,行业报告与厂商宣传中充斥着“效率提升80%”“项目周期缩短一半”的乐观叙事。然而,作为软件质量的守门人&am…...