GetSystem Explicado: Caminhos para Acesso ao Nível SYSTEM
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Este repositório técnico inclui múltiplas ferramentas de Prova de Conceito (PoC) que demonstram diferentes abordagens para obter privilégios de nível SYSTEM em sistemas operacionais Windows. As técnicas cobrem a personificação de pipe nomeado, roubo de token, execução de serviços, criação de tarefas agendadas e abuso da Plataforma de Filtragem do Windows. As ferramentas são destinadas ao uso educacional para ajudar a explicar técnicas comuns de escalonamento de privilégios no Windows.
Investigação
O repositório funciona como uma coleção técnica de código de exploração e orientações de uso, em vez de um relatório descrevendo um compromisso ativo específico. Ele documenta como vários serviços do Windows, tokens de acesso e privilégios podem ser manipulados para elevar permissões.
Mitigação
As organizações devem aplicar o princípio do menor privilégio para impedir que usuários e serviços mantenham direitos sensíveis, como SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilege. Também é recomendada a proteção dos endpoints RPC, monitoramento da criação incomum de serviços ou tarefas e fortalecimento da Plataforma de Filtragem do Windows.
Resposta
Se a execução dessas PoCs for detectada, as equipes de segurança devem investigar o processo de origem e a conta responsável pelo lançamento das ferramentas. Os defensores devem monitorar a criação suspeita de pipe nomeado, instalações inesperadas de serviços e modificações não autorizadas em tarefas agendadas.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Provável Uso de Hacktools do Windows [Parte3] (via cmdline)
Provável Uso de Hacktools do Windows [Parte3] (via file_event)
Detectar Execução de Ferramentas de Escalonamento de Privilégios do Sistema [Criação de Processo no Windows]
Execução de Simulação
Pré-requisito: A verificação pré-voo de Telemetria e Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa do Ataque & Comandos: Um adversário obteve acesso inicial a uma estação de trabalho como um usuário de baixos privilégios. Para escalar privilégios para
NT AUTHORITYSYSTEM, eles baixaram oexploit PrintSpoofer.exe. O objetivo é usar a personificação de pipe nomeado para roubar um token SYSTEM. Como o adversário está usando uma ferramenta bem conhecida, eles estão intencionalmente executando-a com seu nome de arquivo original para testar a capacidade de resposta do ambiente, gerando assim a correspondência exata deexploit. The goal is to use named pipe impersonation to steal a SYSTEM token. Because the adversary is using a well-known tool, they are intentionally executing it with its original filename to test the environment’s responsiveness, thereby generating the exactImagemde caminho necessária pela regra de detecção. -
Script de Teste de Regressão:
# Script de Simulação: Simular execução do PrintSpoofer.exe para acionar detecção # Nota: Como não temos o binário real, simulamos o evento de criação de processo # criando um arquivo fictício com o nome específico e 'executando-o.' $dummyPath = "$env:TEMPPrintSpoofer.exe" New-Item -Path $dummyPath -ItemType File -Force Write-Host "[!] Executando PrintSpoofer.exe simulado para acionar regra..." -ForegroundColor Yellow # Em um cenário real, a ferramenta seria executada. Aqui, usamos Start-Process # no arquivo fictício para gerar o evento de Criação de Processo. try { Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue } catch { Write-Host "[*] Processo iniciado (erro esperado devido a arquivo fictício)" -ForegroundColor Gray } Write-Host "[+] Comando de simulação enviado. Verifique o SIEM para 'Detectar Execução de Ferramentas de Escalonamento de Privilégios do Sistema'." -ForegroundColor Green -
Comandos de Limpeza:
# Limpeza: Remover o arquivo de exploit fictício Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force Write-Host "[+] Limpeza concluída." -ForegroundColor Cyan