什么是Windows对象管理器RPC Control命名空间及相关符号链接读取机制?
Windows RPC Control 命名空间与关联符号链接读取逻辑
1. \RPC Control 对象命名空间定义
\RPC Control 是Windows内核对象管理器维护的一个专用临时对象目录,隶属于RPC运行时子系统的管理范围:
- 核心用途是存储RPC通信相关的临时对象,包括动态RPC端点、上下文绑定句柄、临时符号链接等,对象生命周期由内核统一托管,关联进程退出后会自动清理
- 默认安全配置下,仅系统账户、本地管理员组拥有该目录的创建/写入权限,部分未打补丁的Windows版本存在低权限用户可写入该目录的漏洞,也是符号链接提权攻击的常用构造目标
2. 含RPC Control符号链接的NTFS交接点读取运行逻辑
当进程读取内部指向磁盘文件的RPC Control符号链接的NTFS交接点时,触发的执行逻辑按顺序分为三层:
以下逻辑适用于Windows 10 1809及之后的正式发行版本,更早版本的重解析校验逻辑存在差异
- 文件系统层重解析:NTFS驱动首先识别访问目标为交接点类型的重解析点,按照交接点存储的重解析数据,将访问路径重定向到
\RPC Control下对应的符号链接对象路径,请求从文件系统层递交给内核对象管理器处理 - 对象管理器路径解析:对象管理器接收到路径请求后,识别目标为
\RPC Control下的符号链接对象,读取该符号链接预设的目标磁盘文件路径,完成路径的二次转换 - 访问校验与结果返回:对象管理器将转换后的最终磁盘路径回传给文件系统,全程使用发起读取请求的进程的安全上下文对目标磁盘文件执行权限校验,校验通过则返回文件读取结果,校验失败则返回对应访问错误码
演示场景常见攻击利用前提
你制作演示材料时可以重点覆盖这几个核心条件:
- 低权限上下文可获取
\RPC Control目录的写入权限,创建自定义目标的符号链接 - 存在高权限进程会以固定路径访问你构造的NTFS交接点位置的文件
- 高权限进程读取目标文件后的操作存在可被滥用的逻辑,比如写入可执行内容、加载为DLL等
内容的提问来源于stack exchange,提问作者bananabr
相关产品推荐
相关产品推荐

