GetSystem Spiegato: Percorsi per Accesso a Livello SYSTEM
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Questo archivio tecnico include diversi strumenti Proof of Concept (PoC) che dimostrano diversi approcci per ottenere privilegi di livello SYSTEM sui sistemi operativi Windows. Le tecniche coprono l’impersonificazione dei named pipe, il furto di token, l’esecuzione di servizi, la creazione di attività pianificate e l’abuso del filtro di piattaforma di Windows. Gli strumenti sono destinati a un uso educativo per aiutare a spiegare le tecniche comuni di escalation dei privilegi di Windows.
Indagine
L’archivio funziona come una raccolta tecnica di codice exploit e guida all’uso piuttosto che come un rapporto che descrive un compromesso attivo specifico. Documenta come diversi servizi Windows, token di accesso e privilegi possano essere manipolati per elevare i permessi.
Mitigazione
Le organizzazioni dovrebbero applicare il principio del minimo privilegio per prevenire che utenti e servizi conservino diritti sensibili come SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilege. Si raccomanda anche di proteggere gli endpoint RPC, monitorare la creazione insolita di servizi o attività e rafforzare la piattaforma di filtro di Windows.
Risposta
Se viene rilevata l’esecuzione di questi PoC, i team di sicurezza dovrebbero indagare il processo originario e l’account responsabile del lancio degli strumenti. I difensori dovrebbero monitorare la creazione sospetta di named pipe, installazioni di servizi non previste e modifiche non autorizzate alle attività pianificate.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Probabile Uso di Windows Hacktools [Parte3] (via cmdline)
Probabile Uso di Windows Hacktools [Parte3] (via file_event)
Rileva Esecuzione di Strumenti di Escalation dei Privilegi di Sistema [Creazione di Processi Windows]
Esecuzione di Simulazione
Prerequisito: Il Controllo preliminare di Telematica & Baseline deve essere stato superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa & Comandi dell’Attacco: Un avversario ha ottenuto l’accesso iniziale a una workstation come utente a basso privilegio. Per elevare i privilegi a
NT AUTHORITYSYSTEM, ha scaricato l’exploitPrintSpoofer.exe. L’obiettivo è usare l’impersonificazione dei named pipe per rubare un token SYSTEM. Poiché l’avversario sta usando uno strumento noto, lo esegue intenzionalmente con il nome del file originale per testare la reattività dell’ambiente, generando così la corrispondenza esatta dell’immagine richiesta dalla regola di rilevamento.Immaginecorrispondenza del percorso richiesta dalla regola di rilevamento. -
Script di Test di Regressione:
# Script di Simulazione: Simulare l'esecuzione di PrintSpoofer.exe per attivare il rilevamento # Nota: Poiché non abbiamo il binario reale, simuliamo l'evento di creazione del processo # creando un file fittizio con il nome specifico e "eseguendolo". $dummyPath = "$env:TEMPPrintSpoofer.exe" New-Item -Path $dummyPath -ItemType File -Force Write-Host "[!] Eseguendo PrintSpoofer.exe simulato per attivare la regola..." -ForegroundColor Yellow # In uno scenario reale, lo strumento verrebbe eseguito. Qui, usiamo Start-Process # sul file fittizio per generare l'evento di Creazione del Processo. try { Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue } catch { Write-Host "[*] Processo avviato (errore previsto a causa del file fittizio)" -ForegroundColor Gray } Write-Host "[+] Comando di simulazione inviato. Controllare SIEM per 'Rileva Esecuzione di Strumenti di Escalation dei Privilegi di Sistema'." -ForegroundColor Green -
Comandi di Pulizia:
# Pulizia: Rimuovere il file fittizio di exploit Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force Write-Host "[+] Pulizia completata." -ForegroundColor Cyan