ATT&CK视角下的红蓝对抗实战指南
上QQ阅读APP看本书,新人免费读10天
设备和账号都新为新人

1.2.5 UAC虚拟化

UAC虚拟化也称为重定向操作。当用户权限没有达到程序要求的权限时,就会进行重定向操作。虚拟化由两个部分构成,即文件虚拟化和注册表虚拟化。例如,如果一个程序试图写入C:\Program Files\Contoso\Settings.ini,但用户没有写入那个目录的权限,这个写操作就会被重定向至C:\Users\Username\AppData\Local\VirtualStore\Program Files\contoso\settings.ini。对于注册表,如果一个程序试图写入HKEY_LOCAL_MACHINE\Software\Contoso,它会被自动重定向至HKEY_CURRENT_USER\Software\Classes\VirtualStore\Machine\Software\Contoso或者HKEY_USERS\UserSID_Classes\VirtualStore\Machine\Software\Contoso。