Ameaça crescente

Entenda a ameaça do RID Hacking em sistemas Windows 10 e 11

O RID Hacking é uma ameaça crescente que atinge sistemas Windows 10 e 11, explorando vulnerabilidades para obter privilégios administrativos. Entenda o ataque e como se proteger.

imagem de hacker

O RID Hacking é uma técnica perigosa que visa sistemas operacionais Windows, incluindo as versões 10 e 11, explorando falhas no gerenciamento de contas de usuários. A ameaça se baseia na manipulação do Relative Identifier (RID), um identificador único associado a cada conta, determinando o nível de acesso dentro do sistema. Com isso, invasores podem alterar o RID de uma conta de usuário comum, transformando-a em uma conta com privilégios de administrador, o que representa um sério risco à integridade e segurança dos dados.

Como o RID Hacking ocorre?

Imagem de logomarca do Windows com fundo vermelho

Esse tipo de ataque geralmente segue uma sequência de etapas para garantir que os invasores possam ganhar acesso irrestrito aos sistemas:

  1. Obtenção de privilégios de SYSTEM: Inicialmente, os atacantes precisam obter acesso ao nível SYSTEM do computador, o que é feito explorando vulnerabilidades conhecidas do sistema, muitas vezes utilizando malware ou phishing.
  2. Criação de contas ocultas: Após obter esse acesso, os invasores podem criar contas de usuário invisíveis ao sistema operacional, mas que ficam registradas no banco de dados SAM (Security Account Manager), responsável pelo armazenamento das credenciais.
  3. Modificação do RID: O passo crucial para a execução do ataque é a alteração do RID de uma conta oculta, ajustando-o para o valor de um RID de administrador. Isso concede à conta ocultada os mesmos privilégios de acesso que uma conta administrativa legítima.
  4. Controle remoto e encobrimento: Com a conta obtendo privilégios elevados, os atacantes podem então configurar o acesso remoto, adicionando a conta a grupos como “Usuários da Área de Trabalho Remota”. Para evitar ser detectados, eles também limpam os logs e alteram entradas no registro, dificultando a rastreabilidade de suas ações.

Como se proteger contra o RID Hacking?

Proteger seu sistema contra o RID Hacking exige a adoção de medidas de segurança robustas, como:

  1. Restringir o acesso ao banco de dados SAM: Apenas processos autorizados devem ter acesso ao SAM, um componente crucial no gerenciamento das credenciais dos usuários.
  2. Autenticação multifator (MFA): O uso de MFA aumenta a segurança, dificultando o acesso não autorizado, mesmo que as credenciais sejam comprometidas.
  3. Bloqueio de ferramentas suspeitas: Ferramentas de administração, como PsExec e JuicyPotato, são frequentemente usadas em ataques para escalar privilégios. Bloquear essas ferramentas pode ser um bom bloqueio para os invasores.
  4. Desabilitar contas de convidados: Essas contas podem ser facilmente exploradas por atacantes, por isso é importante desativá-las, evitando riscos à segurança.

Além disso, a prevenção é a chave para evitar o RID Hacking, pois uma vez que o sistema é comprometido, o ataque pode continuar mesmo após reinicializações do sistema. Portanto, manter-se atualizado com patches de segurança, monitorar atividades suspeitas e implementar as práticas mencionadas pode ajudar a proteger o sistema contra essa crescente ameaça.