LegacyHive:被宣称为“系统破坏者”的新0-day不了了之

网络安全 Jul 17, 2026加入收藏

LegacyHive:被宣称为“系统破坏者”的新0-day不了了之
插图 : Momiji Shirogane

微软的“连环折磨者”因其引人注目的零日漏洞而闻名,这次放出了LegacyHive。研究人员的评判是:在后渗透阶段有用,远非其所承诺的毁灭性漏洞。

事实

一位在社区被称作微软“连环折磨者”的研究人员(或团队)——多年来持续针对 Windows 发布 0-day 漏洞的幕后黑手——刚刚发布了 LegacyHive,并将其定位为一款“骨骼粉碎”式零日漏洞。据 The Register(2026 年 7 月 15 日)报道,分析师在审查其 PoC(概念验证)后态度更为谨慎:这是一款有趣的工具,但仅能在系统已被入侵后使用,远未达到其所宣称的破坏性。

分析

LegacyHive 这一名称本身就是一个强烈暗示:该漏洞影响的是 Windows 注册表中的 hives(配置单元),这些配置单元与遗留组件相关(可能涉及继承自旧版 NT 的身份验证或配置机制)。其利用过程明显需要:

  1. 初始访问权限(已被入侵的账户、本地代码执行)。
  2. 足够的权限以操纵敏感注册表键值。
  3. 精确的配置链条以实现预期的权限提升。

简而言之:这不是一款无需认证的远程代码执行(RCE)漏洞。它属于链式本地权限提升(LPE)后利用的持久化技巧。在完整的攻击链中有用,但不足以构建互联网蠕虫。

寓意

  • 对零日漏洞的宣传与其实际技术影响往往存在差距。研究人员宣布“重大漏洞”而最终仅交付小众工具的情况并非首次。
  • 这些工具对防御方仍具威胁:已在网络内立足的攻击者可利用它进一步扩大权限,这在现代勒索软件攻击中至关重要——本地权限提升是实现跨域加密传播的关键。
  • 防御的正确应对策略不变:缩小初始访问面,进行隔离,监控注册表的敏感操作。

立即行动

  • 勿需恐慌:短期内不会出现大规模利用潮,该漏洞不会打开无需认证的入口。
  • 检查 EDR 覆盖范围:厂商应在未来几天内推送 LegacyHive 检测规则。
  • 排查注册表配置单元的异常操作(如 HKLM\SYSTEM\CurrentControlSet\...SECURITYSAM)。
  • 提醒管理层:单纯“零日漏洞=即时风险”的叙事往往被高估。真正重要的是完整的攻击生态,而非孤立的 CVE。
Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

5 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息