ATT&CK - 隐藏用户

admin 2024年4月15日01:41:03评论1 views字数 427阅读1分25秒阅读模式

隐藏用户

macOS 中的每个用户帐户都有一个与之关联的用户 ID。
在创建用户时,可以为该帐户指定用户 ID。
/Library/Preferences/com.apple.loginwindow 的 Hide500Users 属性可以在登录屏幕上隐藏用户 ID 500 及以下的用户。
通过创建用户 ID 小于 500 的账户并启用此属性(将其设置为 Yes),攻击者可以更容易地隐藏其用户帐户:sudo dscl . -create /Users/username UniqueID 401 .

缓解

如果计算机已加入域,那么组策略可以帮助限制创建或隐藏用户。
类似地,阻止修改/Library/Preferences/com.apple.loginwindowHide500Users 值将强制所有用户可见。

检测

这种技术可以防止新用户在登录屏幕显示,但是新用户的所有其他标志仍然存在。
用户仍然获得 home 目录并将出现在身份验证日志中。

- 译者: 林妙倩、戴亦仑 . source:cve.scap.org.cn

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月15日01:41:03
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   ATT&CK - 隐藏用户http://cn-sec.com/archives/2657997.html

发表评论

匿名网友 填写信息