SOC Prime Bias: Critical

07 Sep 2026 15:00 UTC

GetSystem Erklärt: Wege zu SYSTEM-Zugriff

Author Photo
SOC Prime Team linkedin icon Folgen
GetSystem Erklärt: Wege zu SYSTEM-Zugriff
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Dieses technische Repository enthält mehrere Proof-of-Concept (PoC)-Tools, die verschiedene Ansätze zur Erlangung von SYSTEM-Rechten auf Windows-Betriebssystemen demonstrieren. Die Techniken umfassen Named Pipe-Imitation, Token-Diebstahl, Dienstausführung, Erstellung geplanter Aufgaben und Missbrauch der Windows Filtering Platform. Die Tools sind für Bildungszwecke gedacht, um gängige Techniken zur Privilegieneskalation unter Windows zu erklären.

Untersuchung

Das Repository fungiert als technische Sammlung von Exploit-Code und Anwendungsanleitungen und nicht als Bericht, der einen spezifischen aktiven Kompromiss beschreibt. Es dokumentiert, wie verschiedene Windows-Dienste, Zugriffstoken und Rechte manipuliert werden können, um Berechtigungen zu erhöhen.

Minderung

Organisationen sollten das Prinzip der minimalen Berechtigung anwenden, um zu verhindern, dass Benutzer und Dienste sensible Rechte wie SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilegebehalten. Die Sicherung von RPC-Endpunkten, das Überwachen ungewöhnlicher Dienst- oder Aufgabenanlegungen und die Härtung der Windows Filtering Platform werden ebenfalls empfohlen.

Reaktion

Wenn die Ausführung dieser PoCs erkannt wird, sollten Sicherheitsteams den Ursprung des Prozesses und das Konto untersuchen, das für den Start der Tools verantwortlich ist. Verteidiger sollten auf verdächtige Named Pipe-Erstellungen, unerwartete Dienstinstallationen und unbefugte Änderungen an geplanten Aufgaben achten.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Wahrscheinlicher Einsatz von Windows-Hacktools [Teil 3] (über cmdline)

SOC Prime Team
07. Sep 2026

Wahrscheinlicher Einsatz von Windows-Hacktools [Teil 3] (über file_event)

SOC Prime Team
07. Sep 2026

Erkennung der Ausführung von System-Rechte-Eskalationstools [Windows-Prozesserstellung]

SOC Prime AI-Regeln
07. Sep 2026

Simulation der Ausführung

Voraussetzung: Die Telemetrie- & Basislinien-Pre-Flight-Überprüfung muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der vom Gegner angewandten Technik (TTP), die dazu dient, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Ein Angreifer hat sich als Benutzer mit niedrigen Privilegien Zugriff auf einen Arbeitsplatzrechner verschafft. Um Privilegien zu erhöhen auf NT AUTHORITYSYSTEM, haben sie den PrintSpoofer.exe Exploit heruntergeladen. Das Ziel ist es, mit Named Pipe-Imitation einen SYSTEM-Token zu stehlen. Da der Angreifer ein bekanntes Tool verwendet, führt er es absichtlich mit dem Originaldateinamen aus, um die Reaktion der Umgebung zu testen und dadurch die exakte Image Pfadangabe zu erzeugen, die von der Erkennungsregel benötigt wird.

  • Regressionstestskript:

    # Simulation Script: Ausführen der Simulation von PrintSpoofer.exe, um die Erkennung auszulösen
    # Hinweis: Da wir die tatsächliche Binärdatei nicht haben, simulieren wir das Ereignis der Prozesserstellung
    # durch das Erstellen einer Dummy-Datei mit dem spezifischen Namen und das "Ausführen" davon.
    
    $dummyPath = "$env:TEMPPrintSpoofer.exe"
    New-Item -Path $dummyPath -ItemType File -Force
    
    Write-Host "[!] Simulierte Ausführung von PrintSpoofer.exe zur Auslösung der Regel..." -ForegroundColor Yellow
    
    # In einem realen Szenario würde das Tool ausgeführt werden. Hier verwenden wir Start-Process
    # auf der Dummy-Datei, um das Prozesserstellungsereignis zu generieren.
    try {
        Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[*] Prozess gestartet (erwarteter Fehler aufgrund der Dummy-Datei)" -ForegroundColor Gray
    }
    
    Write-Host "[+] Simulationsbefehl gesendet. Überprüfen Sie SIEM auf 'Erkennung der Ausführung von System-Rechte-Eskalationstools'." -ForegroundColor Green
  • Aufräumbefehle:

    # Bereinigung: Entfernen der Dummy-Exploit-Datei
    Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Cyan