SOC Prime Bias: Critical

07 Sep 2026 15:00 UTC

GetSystem Explicado: Caminos al Acceso a Nivel del SISTEMA

Author Photo
SOC Prime Team linkedin icon Seguir
GetSystem Explicado: Caminos al Acceso a Nivel del SISTEMA
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Este repositorio técnico incluye múltiples herramientas de Prueba de Concepto (PoC) que demuestran diferentes enfoques para obtener privilegios de nivel SYSTEM en sistemas operativos Windows. Las técnicas cubren la suplantación de tuberías con nombre, el robo de tokens, la ejecución de servicios, la creación de tareas programadas y el abuso de la Plataforma de Filtrado de Windows. Las herramientas están destinadas para uso educativo para ayudar a explicar técnicas comunes de escalación de privilegios en Windows.

Investigación

El repositorio funciona como una colección técnica de código de explotación y guía de uso en lugar de un informe que describe un compromiso activo específico. Documenta cómo varios servicios de Windows, tokens de acceso y privilegios pueden ser manipulados para elevar permisos.

Mitigación

Las organizaciones deben aplicar el principio de privilegio mínimo para evitar que los usuarios y servicios retengan derechos sensibles como SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilege. También se recomienda asegurar los puntos finales de RPC, monitorear la creación inusual de servicios o tareas y fortalecer la Plataforma de Filtrado de Windows.

Respuesta

Si se detecta la ejecución de estos PoCs, los equipos de seguridad deben investigar el proceso de origen y la cuenta responsable de lanzar las herramientas. Los defensores deben monitorear la creación sospechosa de tuberías con nombre, instalaciones de servicios inesperadas y modificaciones no autorizadas a tareas programadas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Uso probable de herramientas de hackeo de Windows [Parte3] (vía cmdline)

Equipo de SOC Prime
07 Sep 2026

Uso probable de herramientas de hackeo de Windows [Parte3] (vía file_event)

Equipo de SOC Prime
07 Sep 2026

Detectar Ejecución de Herramientas de Escalación de Privilegios del Sistema [Creación de Procesos de Windows]

Reglas de SOC Prime AI
07 Sep 2026

Ejecución de Simulación

Prerrequisito: El Control Previo de Telemetría & Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque & Comandos: Un adversario ha obtenido acceso inicial a una estación de trabajo como usuario de bajos privilegios. Para escalar privilegios a NT AUTHORITYSYSTEM, han descargado el exploit PrintSpoofer.exe . El objetivo es usar la suplantación de tuberías con nombre para robar un token SYSTEM. Debido a que el adversario está utilizando una herramienta bien conocida, están ejecutándola intencionalmente con su nombre de archivo original para probar la capacidad de respuesta del entorno, generando así la coincidencia exacta de Imagen ruta requerida por la regla de detección.

  • Script de Prueba de Regresión:

    # Script de Simulación: Simular la ejecución de PrintSpoofer.exe para activar la detección
    # Nota: Como no tenemos el binario real, simulamos el evento de creación de procesos
    # creando un archivo falso con el nombre específico y "ejecutándolo".
    
    $dummyPath = "$env:TEMPPrintSpoofer.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    Write-Host "[!] Ejecutando PrintSpoofer.exe simulado para activar la regla..." -ForegroundColor Yellow
    
    # En un escenario real, la herramienta se ejecutaría. Aquí, usamos Start-Process 
    # en el archivo falso para generar el evento de Creación de Procesos.
    try {
        Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[*] Proceso iniciado (error esperado debido a archivo falso)" -ForegroundColor Gray
    }
    
    Write-Host "[+] Comando de simulación enviado. Verifique SIEM para 'Detectar Ejecución de Herramientas de Escalación de Privilegios del Sistema'." -ForegroundColor Green
  • Comandos de Limpieza:

    # Limpieza: Eliminar el archivo de exploit falso
    Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force
    Write-Host "[+] Limpieza completa." -ForegroundColor Cyan