SOC Prime Bias: Critical

07 Sep 2026 15:00 UTC

GetSystem Spiegato: Percorsi per Accesso a Livello SYSTEM

Author Photo
SOC Prime Team linkedin icon Segui
GetSystem Spiegato: Percorsi per Accesso a Livello SYSTEM
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Questo archivio tecnico include diversi strumenti Proof of Concept (PoC) che dimostrano diversi approcci per ottenere privilegi di livello SYSTEM sui sistemi operativi Windows. Le tecniche coprono l’impersonificazione dei named pipe, il furto di token, l’esecuzione di servizi, la creazione di attività pianificate e l’abuso del filtro di piattaforma di Windows. Gli strumenti sono destinati a un uso educativo per aiutare a spiegare le tecniche comuni di escalation dei privilegi di Windows.

Indagine

L’archivio funziona come una raccolta tecnica di codice exploit e guida all’uso piuttosto che come un rapporto che descrive un compromesso attivo specifico. Documenta come diversi servizi Windows, token di accesso e privilegi possano essere manipolati per elevare i permessi.

Mitigazione

Le organizzazioni dovrebbero applicare il principio del minimo privilegio per prevenire che utenti e servizi conservino diritti sensibili come SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilege. Si raccomanda anche di proteggere gli endpoint RPC, monitorare la creazione insolita di servizi o attività e rafforzare la piattaforma di filtro di Windows.

Risposta

Se viene rilevata l’esecuzione di questi PoC, i team di sicurezza dovrebbero indagare il processo originario e l’account responsabile del lancio degli strumenti. I difensori dovrebbero monitorare la creazione sospetta di named pipe, installazioni di servizi non previste e modifiche non autorizzate alle attività pianificate.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Probabile Uso di Windows Hacktools [Parte3] (via cmdline)

Team di SOC Prime
07 Set 2026

Probabile Uso di Windows Hacktools [Parte3] (via file_event)

Team di SOC Prime
07 Set 2026

Rileva Esecuzione di Strumenti di Escalation dei Privilegi di Sistema [Creazione di Processi Windows]

Regole AI di SOC Prime
07 Set 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo preliminare di Telematica & Baseline deve essere stato superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa & Comandi dell’Attacco: Un avversario ha ottenuto l’accesso iniziale a una workstation come utente a basso privilegio. Per elevare i privilegi a NT AUTHORITYSYSTEM, ha scaricato l’exploit PrintSpoofer.exe . L’obiettivo è usare l’impersonificazione dei named pipe per rubare un token SYSTEM. Poiché l’avversario sta usando uno strumento noto, lo esegue intenzionalmente con il nome del file originale per testare la reattività dell’ambiente, generando così la corrispondenza esatta dell’immagine richiesta dalla regola di rilevamento. Immagine corrispondenza del percorso richiesta dalla regola di rilevamento.

  • Script di Test di Regressione:

    # Script di Simulazione: Simulare l'esecuzione di PrintSpoofer.exe per attivare il rilevamento
    # Nota: Poiché non abbiamo il binario reale, simuliamo l'evento di creazione del processo
    # creando un file fittizio con il nome specifico e "eseguendolo".
    
    $dummyPath = "$env:TEMPPrintSpoofer.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    Write-Host "[!] Eseguendo PrintSpoofer.exe simulato per attivare la regola..." -ForegroundColor Yellow
    
    # In uno scenario reale, lo strumento verrebbe eseguito. Qui, usiamo Start-Process 
    # sul file fittizio per generare l'evento di Creazione del Processo.
    try {
        Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[*] Processo avviato (errore previsto a causa del file fittizio)" -ForegroundColor Gray
    }
    
    Write-Host "[+] Comando di simulazione inviato. Controllare SIEM per 'Rileva Esecuzione di Strumenti di Escalation dei Privilegi di Sistema'." -ForegroundColor Green
  • Comandi di Pulizia:

    # Pulizia: Rimuovere il file fittizio di exploit
    Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force
    Write-Host "[+] Pulizia completata." -ForegroundColor Cyan