SOC Prime Bias: Critical

07 Sep 2026 15:00 UTC

GetSystem expliqué : chemins vers un accès au niveau SYSTEM

Author Photo
SOC Prime Team linkedin icon Suivre
GetSystem expliqué : chemins vers un accès au niveau SYSTEM
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Ce dépôt technique comprend plusieurs outils de Proof of Concept (PoC) démontrant différentes approches pour obtenir des privilèges de niveau SYSTEM sur les systèmes d’exploitation Windows. Les techniques couvrent l’usurpation d’identité par pipe nommé, le vol de jetons, l’exécution de services, la création de tâches planifiées et l’abus de la plateforme de filtrage de Windows. Les outils sont destinés à un usage éducatif pour aider à expliquer les techniques courantes d’escalade de privilèges sur Windows.

Investigation

Le dépôt fonctionne comme une collection technique de codes d’exploit et de directives d’utilisation plutôt que comme un rapport décrivant un compromis actif spécifique. Il documente comment divers services Windows, jetons d’accès et privilèges peuvent être manipulés pour élever les permissions.

Atténuation

Les organisations devraient appliquer le principe du moindre privilège pour empêcher les utilisateurs et les services de conserver des droits sensibles tels que SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilege. Il est également recommandé de sécuriser les points de terminaison RPC, de surveiller la création inhabituelle de service ou de tâche, et de renforcer la plateforme de filtrage de Windows.

Réponse

Si l’exécution de ces PoCs est détectée, les équipes de sécurité doivent enquêter sur le processus d’origine et le compte responsable du lancement des outils. Les défenseurs devraient surveiller la création suspecte de pipes nommés, les installations de services inattendues, et les modifications non autorisées des tâches planifiées.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Utilisation probable des outils de piratage Windows [Partie 3] (via cmdline)

Équipe SOC Prime
07 Sep 2026

Utilisation probable des outils de piratage Windows [Partie 3] (via file_event)

Équipe SOC Prime
07 Sep 2026

Détecter l’exécution des outils d’escalade de privilèges système [Création de processus Windows]

Règles SOC Prime AI
07 Sep 2026

Exécution de simulation

Prérequis : Le contrôle pré-vol de télémétrie et de ligne de base doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent directement refléter les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.

  • Narration & Commandes de l’attaque : Un adversaire a obtenu un accès initial à une station de travail en tant qu’utilisateur à faibles privilèges. Pour escalader les privilèges vers NT AUTHORITYSYSTEM, ils ont téléchargé l’exploit PrintSpoofer.exe . Le but est d’utiliser l’usurpation d’identité par pipe nommé pour voler un jeton SYSTEM. Étant donné que l’adversaire utilise un outil bien connu, il l’exécute intentionnellement avec son nom de fichier original pour tester la réactivité de l’environnement, générant ainsi la correspondance exacte de Image chemin requis par la règle de détection.

  • Script de test de régression :

    # Script de simulation : Simuler l'exécution de PrintSpoofer.exe pour déclencher la détection
    # Remarque : Comme nous n'avons pas le binaire réel, nous simulons l'événement de création de processus
    # en créant un fichier factice avec le nom spécifique et en « l'exécutant ».
    
    $dummyPath = "$env:TEMPPrintSpoofer.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    Write-Host "[!] Exécution de la simulation PrintSpoofer.exe pour déclencher la règle..." -ForegroundColor Yellow
    
    # Dans un scénario réel, l'outil s'exécuterait. Ici, nous utilisons Start-Process
    # sur le fichier factice pour générer l'événement de création du processus.
    try {
        Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[*] Processus démarré (erreur prévue en raison du fichier factice)" -ForegroundColor Gray
    }
    
    Write-Host "[+] Commande de simulation envoyée. Vérifiez le SIEM pour 'Détecter l'exécution des outils d'escalade de privilèges système'." -ForegroundColor Green
  • Commandes de nettoyage :

    # Nettoyage : supprimer le fichier exploit factice
    Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Cyan