[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$f27iketbmyvts7":3},{"success":4,"posts":5,"pagination":56,"availableLocales":58},true,[6],{"_id":7,"slug":8,"title":9,"excerpt":10,"content":11,"coverImage":12,"authorName":13,"authorType":14,"publicationKind":15,"category":16,"tags":17,"metaDescription":22,"metaKeywords":23,"isFeatured":28,"publishedAt":29,"createdAt":30,"updatedAt":29,"readTime":31,"viewCount":32,"contentLocale":33,"availableLocales":34,"hasEnglishTranslation":4,"translations":44},"ca1ba9756e09172be1d6dc5a","why-password-change-may-not-end-infostealer-access","为什么更改密码后，信息窃取恶意软件窃得的访问权限仍可能有效","更改密码后，被盗会话仍可能可用。了解终端隔离、令牌失效、应用会话控制和账户恢复如何相互配合。","\u003Cp>账户密码更改后，Web 应用中仍可能存在有效会话。视其能力而定，信息窃取恶意软件可能收集已保存的密码，以及会话 cookie、身份验证令牌、API 密钥和其他本地数据。如果这些信息已被传出设备，清除恶意软件并不会使其失效。\u003C\u002Fp>\u003Cp>密码是在身份验证时提交的秘密信息。访问令牌允许应用访问指定资源，而在协议允许的情况下，刷新令牌可以用来获取新的访问令牌。应用会话通常依靠身份验证后单独签发的 cookie 或会话密钥来维持。这些机制可能属于同一个账户，但有效期和撤销控制未必相同。\u003C\u002Fp>\u003Ch2>哪些访问权限可能在更改密码后仍然有效？\u003C\u002Fh2>\u003Cp>更改密码会阻止依赖旧密码的新登录，但不能据此认定所有仍然有效的令牌或应用会话都会终止。根据 \u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fentra\u002Fidentity\u002Fusers\u002Fusers-revoke-access\">Microsoft 的 Entra 紧急访问处置指南\u003C\u002Fa>，阻止新登录并撤销刷新令牌，可以防止用户获取新的 Entra 令牌。不过，现有访问令牌可能在默认的一小时有效期结束前仍可使用。在受支持的 Microsoft 365 场景中，持续访问评估可以缩短这段时间；这并不意味着每个令牌都会立即失效。\u003C\u002Fp>\u003Cp>应用签发的会话 cookie 必须单独处理。Entra 无法直接撤销应用自身签发的会话令牌。\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Fpages.nist.gov\u002F800-63-4\u002Fsp800-63b\u002Fsession\u002F\">NIST SP 800-63B-4\u003C\u002Fa> 也说明了联合身份系统中的这种分离：身份提供方（IdP）和依赖方（RP）各自独立建立和终止会话。仅终止身份提供方的会话，并不会终止所有关联应用的会话。\u003C\u002Fp>\u003Cp>攻击者可以利用这种区别。\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Fattack.mitre.org\u002Ftechniques\u002FT1550\u002F004\u002F\">MITRE ATT&amp;CK 文档\u003C\u002Fa>说明了如何将仍然有效且可重复使用的被盗 Web 会话 cookie 导入攻击者控制的浏览器。由于该会话已经完成身份验证，某些身份验证流程可能不会要求再次进行 MFA 验证。这描述的是一种可行手段，并不能证明某个特定账户已被接管。\u003C\u002Fp>\u003Ch2>设备隔离与账户控制\u003C\u002Fh2>\u003Cp>在评估是否需要保留相关证据的同时，应按照组织的事件响应计划隔离可疑终端。如果账户具有特权或能够访问敏感数据，可以在完整的终端分析完成前开始阻止新登录，并关闭现有访问途径。更改密码、恢复账户和执行管理操作时，应使用可信设备和渠道，以免新凭据暴露给可疑系统。\u003C\u002Fp>\u003Ch3>设备上存储的访问数据\u003C\u002Fh3>\u003Cp>审查范围不限于疑似感染时段之后保存的密码。感染的起始时间可能无法确定，而且信息窃取恶意软件能够获取设备上原先已保存的凭据。审查应依据事件证据，涵盖浏览器配置文件、本地使用或存储的账户、会话 cookie、令牌和 API 密钥。清理或重建终端，并不会使可能已被窃取的密码、令牌或密钥失效。\u003C\u002Fp>\u003Ch3>令牌与会话控制\u003C\u002Fh3>\u003Cp>应使用身份提供方文档中列明的控制措施来阻止新登录，在支持的情况下使刷新令牌失效，并终止 IdP 会话。随后应分别检查关键应用，通过应用层面的控制措施终止其自身的会话。管理界面显示“成功”，并不足以证明所有访问都已终止。仍需关注令牌类型、预期的到期条件，以及各个应用何时会再次要求身份验证。\u003C\u002Fp>\u003Cp>应通过可信设备更换事件范围内的密码及其他访问数据，或使其失效。是否需要处理 API 密钥、开发者令牌或其他本地存储的凭据，取决于事件证据和受影响系统的行为。目标不是盲目重置所有账户，而是确定哪些密码、令牌、密钥或会话 cookie 可能已被传出设备，并且仍可使用。\u003C\u002Fp>\u003Ch3>用于维持访问的更改\u003C\u002Fh3>\u003Cp>入侵者可能会添加重新进入账户的途径，而不是仅依赖当前会话。\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fdefender-office-365\u002Fresponding-to-a-compromised-email-account\">Microsoft 针对遭入侵的 Microsoft 365 邮件账户的响应指南\u003C\u002Fa>要求检查无法识别的 MFA 方式和设备、不需要的应用授权、未经授权的管理角色、邮件转发和隐藏的收件箱规则。这份清单针对的是 Microsoft 365；其他提供商的对应控制措施及其效果各不相同。\u003C\u002Fp>\u003Cp>应移除无法识别或可疑的 MFA 方式，或使其失效。如果合法用户需要重新注册其验证方式，应先通过可信的恢复渠道核实账户归属，再注册由该用户控制的新方式。重新注册攻击者添加的方式，会保留访问途径，而不是将其关闭。\u003C\u002Fp>\u003Ch2>MFA 不会撤销有效会话\u003C\u002Fh2>\u003Cp>MFA 为使用被盗密码建立新会话增加了一道障碍，但它本身并不会使已经完成身份验证且可重复使用的 cookie 失效。不同的 MFA 方式提供的保护也不相同。NIST 的\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Fpages.nist.gov\u002F800-63-4\u002Fsp800-63b\u002Fauthenticators\u002F\">身份验证器要求\u003C\u002Fa>不将手动输入的一次性验证码视为抗钓鱼方式，并将 WebAuthn\u002FFIDO2 列为抗钓鱼身份验证的示例。更强的身份验证可以保护后续登录；仍然有效的被盗会话依然需要单独终止。\u003C\u002Fp>\u003Ch2>日志能证明什么，又不能证明什么\u003C\u002Fh2>\u003Cp>如果有相关记录，事件时段内的登录记录和敏感操作记录可以揭示异常地点、时间、应用授权和账户更改。对于 Microsoft 365，提供商建议不要过早缩小初始审计搜索范围，并建议审查从可疑活动开始到补救完成期间的记录。没有发现可疑事件，并不能证明账户安全。审查结果只有在可用遥测数据、保留期限、所查询的数据源和时间范围内才有意义。\u003C\u002Fp>\u003Cp>同样，证明凭据或 cookie 已暴露的证据，本身并不能证明未经授权的使用已经成功，也不能证明账户已被接管。信息暴露、已观察到的使用尝试和已确认的账户接管，仍是不同的情况。对于可能仍然有效的访问途径，依然需要采取相称的应对措施，其范围应由账户权限、数据敏感性和现有证据决定。LeakData 的\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Fleakdata.io\u002Fen\u002Fblog\u002Fwhat-is-a-data-breach-what-to-do-if-your-email-was-leaked\">泄露后评估指南\u003C\u002Fa>更广泛地讨论了信息暴露与已确认的滥用之间的区别。\u003C\u002Fp>\u003Cp>事件记录应列明在身份提供方和各应用中已终止的会话、令牌预期的到期条件、已移除的未经授权更改，以及日志审查中的缺口。这样可以明确哪些访问途径已得到处理，以及哪些不确定性仍然存在。\u003C\u002Fp>\u003Ch2>参考资料\u003C\u002Fh2>\u003Cul>\u003Cli>\u003Cp>\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fentra\u002Fidentity\u002Fusers\u002Fusers-revoke-access\">Microsoft Learn — 在紧急情况下撤销用户在 Microsoft Entra ID 中的访问权限\u003C\u002Fa>\u003C\u002Fp>\u003C\u002Fli>\u003Cli>\u003Cp>\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fdefender-office-365\u002Fresponding-to-a-compromised-email-account\">Microsoft Learn — 应对 Microsoft 365 中遭入侵的邮件账户\u003C\u002Fa>\u003C\u002Fp>\u003C\u002Fli>\u003Cli>\u003Cp>\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Fpages.nist.gov\u002F800-63-4\u002Fsp800-63b\u002Fsession\u002F\">NIST SP 800-63B-4 — 会话管理\u003C\u002Fa>\u003C\u002Fp>\u003C\u002Fli>\u003Cli>\u003Cp>\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Fpages.nist.gov\u002F800-63-4\u002Fsp800-63b\u002Fauthenticators\u002F\">NIST SP 800-63B-4 — 身份验证器要求\u003C\u002Fa>\u003C\u002Fp>\u003C\u002Fli>\u003Cli>\u003Cp>\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Fattack.mitre.org\u002Ftechniques\u002FT1550\u002F004\u002F\">MITRE ATT&amp;CK T1550.004 — Web 会话 Cookie\u003C\u002Fa>\u003C\u002Fp>\u003C\u002Fli>\u003Cli>\u003Cp>\u003Ca target=\"_blank\" rel=\"noopener noreferrer\" href=\"https:\u002F\u002Fspecopssoft.com\u002Fblog\u002Finside-infostealer-attacks\u002F\">Specops Software — 深入了解信息窃取恶意软件攻击\u003C\u002Fa>\u003C\u002Fp>\u003C\u002Fli>\u003C\u002Ful>","\u002Fuploads\u002Fblog\u002Finfostealer-sonrasi-parola-degisikligi-neden-yetmeyebilir-dfdf6bda3fb759147214.webp","LeakData 安全团队","Organization","blog","güvenlik",[18,19,20,21],"信息窃取恶意软件","事件响应","会话安全","身份与访问","为什么更改密码未必能阻断信息窃取恶意软件的访问，以及终端、令牌、会话和防止持续访问的控制措施如何配合。",[24,25,26,27],"信息窃取恶意软件应对","令牌失效","被盗会话 cookie","更改密码",false,"2026-10-09T16:49:52.841Z","2026-09-16T23:36:22.537Z",1,0,"zh",[35,36,33,37,38,39,40,41,42,43],"en","tr","hi","es","ar","fr","bn","pt","ru",{"en":45,"tr":46,"zh":48,"hi":49,"es":50,"ar":51,"fr":52,"bn":53,"pt":54,"ru":55},{"slug":8},{"slug":47},"infostealer-sonrasi-parola-degisikligi-neden-yetmeyebilir",{"slug":8},{"slug":8},{"slug":8},{"slug":8},{"slug":8},{"slug":8},{"slug":8},{"slug":8},{"page":31,"limit":57,"total":31,"pages":31},12,[35,36,33,37,38,39,40,41,42,43]]