GetSystem Explicado: Caminos al Acceso a Nivel del SISTEMA
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Este repositorio técnico incluye múltiples herramientas de Prueba de Concepto (PoC) que demuestran diferentes enfoques para obtener privilegios de nivel SYSTEM en sistemas operativos Windows. Las técnicas cubren la suplantación de tuberías con nombre, el robo de tokens, la ejecución de servicios, la creación de tareas programadas y el abuso de la Plataforma de Filtrado de Windows. Las herramientas están destinadas para uso educativo para ayudar a explicar técnicas comunes de escalación de privilegios en Windows.
Investigación
El repositorio funciona como una colección técnica de código de explotación y guía de uso en lugar de un informe que describe un compromiso activo específico. Documenta cómo varios servicios de Windows, tokens de acceso y privilegios pueden ser manipulados para elevar permisos.
Mitigación
Las organizaciones deben aplicar el principio de privilegio mínimo para evitar que los usuarios y servicios retengan derechos sensibles como SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilege. También se recomienda asegurar los puntos finales de RPC, monitorear la creación inusual de servicios o tareas y fortalecer la Plataforma de Filtrado de Windows.
Respuesta
Si se detecta la ejecución de estos PoCs, los equipos de seguridad deben investigar el proceso de origen y la cuenta responsable de lanzar las herramientas. Los defensores deben monitorear la creación sospechosa de tuberías con nombre, instalaciones de servicios inesperadas y modificaciones no autorizadas a tareas programadas.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Uso probable de herramientas de hackeo de Windows [Parte3] (vía cmdline)
Uso probable de herramientas de hackeo de Windows [Parte3] (vía file_event)
Detectar Ejecución de Herramientas de Escalación de Privilegios del Sistema [Creación de Procesos de Windows]
Ejecución de Simulación
Prerrequisito: El Control Previo de Telemetría & Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque & Comandos: Un adversario ha obtenido acceso inicial a una estación de trabajo como usuario de bajos privilegios. Para escalar privilegios a
NT AUTHORITYSYSTEM, han descargado elexploit PrintSpoofer.exe. El objetivo es usar la suplantación de tuberías con nombre para robar un token SYSTEM. Debido a que el adversario está utilizando una herramienta bien conocida, están ejecutándola intencionalmente con su nombre de archivo original para probar la capacidad de respuesta del entorno, generando así la coincidencia exacta deImagenruta requerida por la regla de detección. -
Script de Prueba de Regresión:
# Script de Simulación: Simular la ejecución de PrintSpoofer.exe para activar la detección # Nota: Como no tenemos el binario real, simulamos el evento de creación de procesos # creando un archivo falso con el nombre específico y "ejecutándolo". $dummyPath = "$env:TEMPPrintSpoofer.exe" New-Item -Path $dummyPath -ItemType File -Force Write-Host "[!] Ejecutando PrintSpoofer.exe simulado para activar la regla..." -ForegroundColor Yellow # En un escenario real, la herramienta se ejecutaría. Aquí, usamos Start-Process # en el archivo falso para generar el evento de Creación de Procesos. try { Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue } catch { Write-Host "[*] Proceso iniciado (error esperado debido a archivo falso)" -ForegroundColor Gray } Write-Host "[+] Comando de simulación enviado. Verifique SIEM para 'Detectar Ejecución de Herramientas de Escalación de Privilegios del Sistema'." -ForegroundColor Green -
Comandos de Limpieza:
# Limpieza: Eliminar el archivo de exploit falso Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force Write-Host "[+] Limpieza completa." -ForegroundColor Cyan