Windows Hello for Business 密钥遭滥用:研究员揭示 Microsoft Entra ID 无密码认证绕过新路径
企业级无密码认证方案的安全性正面临一次意料之外的考验。安全研究员 Dirk-jan Mollema 近期公开了一项技术细节展示了恶意程序如何在已沦陷的 Windows 终端上直接调用 Windows Hello for BusinessWHFB的加密密钥完成 Microsoft Entra ID 身份验证。整个过程中攻击者既不需要窃取用户的明文密码也无需获取 PIN 码或生物识别数据就能在云端建立持久化访问通道。当 TPM 成为沉默的帮凶Windows Hello for Business 的设计初衷是消除传统密码带来的安全风险。这套系统通常将用户的私钥封装在设备内置的可信平台模块TPM中借助硬件级隔离让密钥几乎无法被导出。用户每次登录时只需通过 PIN、指纹或面部识别完成本地验证TPM 才会释放密钥的使用权限。从架构层面看这套逻辑无懈可击。TPM 的物理防篡改特性决定了攻击者很难直接读取私钥内容。然而 Mollema 的研究揭示了一个被长期忽视的盲区密钥虽然出不来但在特定条件下它的签名能力可以被会话内的进程直接调用。当用户完成一次正常的 Windows Hello 登录后系统会在后台维护一组缓存的认证上下文。这意味着在会话保持活跃期间已经通过身份验证的进程可以通过 Windows 密码接口Crypto API请求使用受 TPM 保护的密钥执行加密签名而系统不会再次弹出 PIN 或生物识别提示。对于普通用户而言这种设计提升了使用体验但对于已经植入恶意软件的沦陷终端这恰好构成了一条隐蔽的认证隧道。从本地签名到云端身份两条渗透路径Mollema 在研究中梳理了两条利用 WHFB 密钥突破云边界的具体路径。第一条路径瞄准的是 Microsoft Entra ID 体系中的核心凭证——主刷新令牌PRT。PRT 在整个微软生态中扮演着万能通行证的角色。一旦获取有效的 PRT攻击者不仅能够在 Outlook、Teams、Azure Portal 等微软服务之间自由穿梭还能在令牌过期前通过续期机制维持长期访问。过去攻击者若想通过 WHFB 密钥申请 PRT通常需要额外控制一台已经加入或注册到 Entra ID 的设备作为跳板。而新的研究表明这条限制正在被逐步瓦解。第二条路径则更具隐蔽性。研究人员发现WHFB 密钥可以被伪装成一枚标准的 FIDO2 通行密钥通过 WebAuthn 协议向 Microsoft Entra ID 发起认证请求。WebAuthn 作为当前主流的无密码和抗钓鱼登录标准在企业环境中被广泛信任。当攻击者利用沦陷会话生成有效的 WebAuthn 断言后即可从任意一台远程机器完成 Entra ID 登录。这里存在一个值得安全团队高度警惕的细节由于这种登录并非来自受害者的原始注册设备Entra ID 颁发的访问令牌中往往不会携带正常的设备标识符。表面上看这似乎是一个缺陷但对攻击者而言缺失的设备绑定信息反而成了一扇方便之门。他们可以凭借这枚干净的令牌在 Entra ID 中注册一台全新的、由攻击者控制的设备。一旦新设备完成注册后续的 PRT 获取、持久化后门部署、甚至添加额外的认证方式如新的通行密钥都将变得顺理成章。条件访问策略的信任盲区这项研究对企业中广泛部署的条件访问Conditional Access策略提出了直接挑战。在大多数组织的配置中Windows Hello 和 FIDO2 被归类为抗钓鱼认证方法满足强多因素认证MFA策略的要求。当攻击者通过沦陷会话伪造认证流程时系统日志中记录的是一次合规的、高信任等级的登录事件而非传统的凭证泄露告警。当然如果企业启用了要求合规设备或要求受管理设备的策略攻击者在初始阶段仍会受到一定阻碍。但问题在于一旦攻击者通过上述路径获得了云端的第一个有效令牌他们就可以尝试绕过设备层面的限制。例如利用新注册的攻击者控制设备逐步满足合规性检查或者通过令牌续期在设备状态变更窗口期内维持访问。更棘手的是这种攻击方式在日志层面的表现极其暧昧。它不像暴力破解那样会产生大量失败记录也不像传统的票据传递攻击那样会触发明显的 Kerberos 异常。一次成功的 WHFB 密钥滥用在审计日志中可能仅仅表现为一次来自已知用户、使用强认证方法的正常登录。防御视角在日志中寻找幽灵设备面对这种新型威胁被动等待告警显然不够。安全运营团队需要将监测重心转向那些看起来正常、实则异常的认证事件。一个关键的检测指标是 Entra ID 登录日志中设备 ID 字段为空或缺失的 Windows Hello for Business 认证记录。诚然在某些特定场景下——例如用户通过私密浏览模式或不支持 SSO 的第三方浏览器登录——设备 ID 为空属于正常现象。但在标准化部署的企业环境中大多数 WHFB 登录都应该携带明确的设备标识。如果突然发现大量来自内部用户的 WHFB 登录缺少设备绑定信息就需要立即展开排查。除了关注设备 ID 的缺失安全团队还应建立对以下行为的持续监控异常设备注册活动是另一个不容忽视的信号。当攻击者成功获取无设备绑定的令牌后他们往往会尝试在 Entra ID 中注册新设备。任何未经预期的新设备加入记录尤其是与敏感账户关联的注册事件都应触发人工复核流程。认证方式的突变同样值得警惕。如果某个长期仅使用 Windows Hello 登录的账户突然在短时间新增了 FIDO2 通行密钥或其他备用认证方法这很可能意味着攻击者正在为持久化访问铺设后路。令牌生命周期中的异常模式也能提供线索。例如PRT 的频繁续期请求、来自异常地理位置的令牌使用、或者同一账户在短时间内通过不同设备类型生成多个有效会话都可能暗示着凭证被滥用的风险。回归端点会话安全仍是根基需要明确的是这项研究并不意味着 TPM 保护机制本身存在可被远程利用的漏洞。攻击的起点始终是终端上已经运行的恶意代码。没有沦陷的活跃会话作为前提攻击者无法凭空调用 WHFB 密钥完成签名操作。这也再次印证了端点检测与响应EDR体系在整个安全架构中的基础性地位。无论云端的身份验证模型多么先进一旦终端失守所有的认证凭证都可能成为攻击者的工具。对于企业而言强化终端防护、及时修补系统漏洞、限制不必要的本地管理员权限、以及部署行为分析能力来识别异常的进程注入和 API 调用仍然是阻断此类攻击最有效的前置手段。此外考虑到攻击者可能利用 WebAuthn 断言从远程机器发起认证企业还应当评估是否有必要在条件访问策略中增加对设备注册状态和已知设备指纹的校验权重。单纯依赖认证方法的强度标签来判定信任等级在面临会话劫持与密钥滥用场景时显然已经显得单薄。无密码认证的大方向不会因为个别攻击技术而逆转但这项研究提醒所有采用 Windows Hello for Business 的组织硬件级密钥保护解决了密钥被窃取的问题却没能完全堵住密钥被借用的通道。在端点安全与云身份治理之间仍然需要更紧密的联动与更精细的可见性才能真正守住那道看不见的边界

相关新闻

数学定理证明的终极工具:mathlib4完整入门指南

数学定理证明的终极工具:mathlib4完整入门指南

数学定理证明的终极工具:mathlib4完整入门指南 【免费下载链接】mathlib4 The math library of Lean 4 项目地址: https://gitcode.com/GitHub_Trending/ma/mathlib4 mathlib4是Lean 4定理证明器的核心数学库,为数学家和开发者提供了强大的形式化…

2026/9/23 4:39:55 阅读更多 →
Linux内核惊现高危漏洞:Zapscape让KVM虚拟机“破笼而出“,云服务器安全面临严峻考验

Linux内核惊现高危漏洞:Zapscape让KVM虚拟机“破笼而出“,云服务器安全面临严峻考验

最近安全圈又炸锅了。一个编号为 CVE-2026-64561 的Linux内核漏洞被公开,安全社区给它起了个相当形象的名字——Zapscape。这个名字听起来有点科幻,但背后的威胁却是实打实的:攻击者可以利用它从KVM虚拟机里"逃"出来,直…

2026/9/23 16:06:01 阅读更多 →
全球五千万开发者遭威胁:VS Code、Cursor、Google Antigravity 曝出致命 RCE 漏洞

全球五千万开发者遭威胁:VS Code、Cursor、Google Antigravity 曝出致命 RCE 漏洞

一款隐蔽至极的远程代码执行(RCE)漏洞,正在将全球数千万开发者的本地环境推向失控边缘。安全研究机构 AISLE 近期披露,这款漏洞同时席卷了三款主流代码编辑器——Microsoft VS Code、Cursor 以及 Google 新推出的 Antigravity。攻…

2026/9/23 16:07:20 阅读更多 →

最新新闻

上下文塞满后,AI 变傻又烧钱:5 个省 Token 的做法

上下文塞满后,AI 变傻又烧钱:5 个省 Token 的做法

先看一组实测数字。同一个"查 100 轮资料"的任务,不做处理时上下文峰值冲到 33.5 万 Token;把自动压缩的触发点设在 18 万之后,峰值降到 16.9 万,任务收尾时只剩 5829 个 Token,活照样干完了。这组轨迹来自 …

2026/9/24 16:00:08 阅读更多 →
Spring Cloud 学习与实践(5):Nacos 注册中心接入

Spring Cloud 学习与实践(5):Nacos 注册中心接入

文章目录Spring Cloud 学习与实践(5):Nacos 注册中心接入1. 本章目标2. 为什么需要注册中心3. Nacos 在当前项目中的角色4. 启动 Nacos Server4.1 单机模式5. 三个服务添加 Nacos Discovery 依赖6. 配置三个服务的 application.yml6.1 cloud-…

2026/9/24 16:00:08 阅读更多 →
TEN Framework 集成钉钉群机器人:dingtalk_bot_tool_python 扩展的配置与 LLM 工具化实战指南

TEN Framework 集成钉钉群机器人:dingtalk_bot_tool_python 扩展的配置与 LLM 工具化实战指南

人工智能AI Agent多模态语音AI 应用 【免费下载链接】ten-framework Open-source framework for conversational voice AI agents 项目地址: https://gitcode.com/TEN-framework/ten-framework 点击查看 免费下载 本文围绕 TEN Framework 仓库内的 dingtalk_bot_to…

2026/9/24 16:00:08 阅读更多 →
DRF 3.x Format Suffixes 格式后缀使用示例和配置方法

DRF 3.x Format Suffixes 格式后缀使用示例和配置方法

在现代Web开发中,API已经成为了核心架构的一部分。Django Rest Framework(简称DRF)是Python中一个强大且广泛使用的库,帮助开发者快速构建高效且灵活的API。在API开发中,如何支持客户端使用不同的响应格式是一项重要的需求。为了满足这一需求,DRF引入了格式后缀机制,通过…

2026/9/24 16:00:08 阅读更多 →
FW系列:炒菜机什么时候下料,该由温度说了算

FW系列:炒菜机什么时候下料,该由温度说了算

爆香要油温到位,收汁要水分收得住,青菜要断生即出。这些判断在厨师手里靠眼睛和声音,在炒菜机里只能靠数据。数据给得对不对,直接决定这道菜是做出来的,还是照做出来的。锅的难处在于它不停:一边被加热&…

2026/9/24 16:00:08 阅读更多 →
Semi Design VideoPlayer 视频播放器组件实战指南:从基础播放到清晰度切换与原生能力控制

Semi Design VideoPlayer 视频播放器组件实战指南:从基础播放到清晰度切换与原生能力控制

Semi Design VideoPlayer 视频播放器组件实战指南:从基础播放到清晰度切换与原生能力控制 【免费下载链接】semi-design 🚀A modern, comprehensive, flexible design system and React UI library, AI-friendly built-in.🎨Provide 3000 Des…

2026/9/24 15:59:08 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →