文章总结: PhantomRPC是WindowsRPC运行时架构漏洞,允许攻击者通过部署恶意RPC服务器拦截高权限进程调用,利用RpcImpersonateClientAPI提升至SYSTEM权限。卡巴斯基发现五种利用路径,但微软未发布补丁。防御建议包括启用RPC监控、限制SeImpersonatePrivilege权限。 综合评分: 90 文章分类: 漏洞分析,内网渗透,红队,安全建设
新的Windows RPC漏洞允许攻击者在所有Windows版本中提升权限
网安百色
2026年4月27日 19:06 广西
在小说阅读器读本章
去阅读
PhantomRPC——Windows远程过程调用(RPC)中新发现的架构漏洞,可实现本地权限提升至SYSTEM级别访问,可能影响所有Windows版本。
该研究由卡巴斯基应用安全专家Haidar Kabibo于2026年4月24日在Black Hat Asia 2026上发布,详细介绍了五种不同的利用路径,其中无一获得微软的补丁修复。
PhantomRPC并非传统的内存损坏漏洞或单一组件中的逻辑缺陷。相反,它利用了Windows RPC运行时(rpcrt4.dll)处理连接到不可用RPC服务器时的架构设计弱点。
当高权限进程尝试向离线或禁用的服务器发起RPC调用时,RPC运行时不会验证响应服务器是否合法。
这意味着,控制低权限进程(如以NT AUTHORITY\NETWORK SERVICE身份运行的进程)的攻击者可以部署一个恶意RPC服务器,模仿合法端点并拦截这些调用。
恶意RPC服务器(卡巴斯基)
核心滥用依赖于RpcImpersonateClient API。当特权客户端以高伪装级别连接到伪造服务器时,攻击者的服务器调用此API来接管客户端的安全上下文——直接从低权限服务账户提升至SYSTEM或Administrator。
五种利用路径
研究人员确定了五种具体的攻击场景:
- gpupdate.exe强制 —— 执行gpupdate /force会触发组策略客户端服务(以SYSTEM身份运行)向TermService发起RPC调用。如果TermService被禁用,攻击者的伪造RPC服务器将拦截调用,获得SYSTEM级别访问权限。
- Microsoft Edge启动 —— 当msedge.exe启动时,它会以高伪装级别触发对TermService的RPC调用。等待伪造端点的攻击者无需任何强制即可从Network Service提升至Administrator。
- WDI后台服务 —— 诊断系统主机(WdiSystemHost)以SYSTEM身份运行,每5-15分钟定期轮询TermService。无需用户交互;攻击者只需等待自动调用。
- ipconfig.exe和DHCP客户端 —— 执行ipconfig.exe会触发对DHCP客户端服务的内部RPC调用。在DHCP被禁用且伪造服务器就位的情况下,Local Service攻击者可提升至Administrator。
- w32tm.exe和Windows时间 —— Windows时间可执行文件首先尝试连接到不存在的命名管道\PIPE\W32TIME。攻击者可以在不禁用合法W32Time服务的情况下暴露此端点,然后伪装任何运行该二进制文件的特权用户。
微软的回应——无补丁
该漏洞于2025年9月19日报告给微软安全响应中心(MSRC)。
微软在20天后回应,将该问题归类为中等严重性,理由是攻击需要SeImpersonatePrivilege权限——而Network Service和Local Service账户默认已拥有此权限。
卡巴斯基报告称:”未分配CVE编号,且该案例在未安排修复的情况下被关闭。”
在补丁发布前,防御者可采取以下措施:
- 启用基于ETW的RPC监控,检测RPC_S_SERVER_UNAVAILABLE错误(事件ID 1)与来自特权进程的高伪装级别相结合的情况。
- 在可行的情况下启用被禁用的服务(如TermService),使合法端点被占用而无法被劫持。
- 将SeImpersonatePrivilege权限限制为仅严格需要的进程;不要将其授予自定义或第三方应用程序。
本公众号所载文章为本公众号原创或根据网络搜索下载编辑整理,文章版权归原作者所有,仅供读者学习、参考,禁止用于商业用途。因转载众多,无法找到真正来源,如标错来源,或对于文中所使用的图片、文字、链接中所包含的软件/资料等,如有侵权,请跟我们联系删除,谢谢!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网安百色 《新的Windows RPC漏洞允许攻击者在所有Windows版本中提升权限》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论