GetSystem 説明:SYSTEMレベルのアクセスへの道筋
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
この技術リポジトリには、WindowsオペレーティングシステムでSYSTEMレベルの特権を取得するためのさまざまなアプローチを示す複数の概念実証(PoC)ツールが含まれています。手法は、名前付きパイプの偽装、トークンの窃取、サービスの実行、スケジュールされたタスクの作成、およびWindowsフィルタリングプラットフォームの悪用をカバーしています。ツールは教育目的で、一般的なWindowsエスカレーション手法を説明するのに役立ちます。
調査
このリポジトリは、特定のアクティブな妥協を説明するレポートではなく、エクスプロイトコードと使用ガイダンスの技術コレクションとして機能します。さまざまなWindowsサービス、アクセストークン、および特権がどのように操作されて権限が昇格されるかを文書化しています。
軽減策
組織は、ユーザーとサービスが SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilegeのような敏感な権利を保持しないように、最小特権の原則を適用する必要があります。RPCエンドポイントのセキュリティ強化、異常なサービスやタスクの作成の監視、およびWindowsフィルタリングプラットフォームのハードニングも推奨されます。
対応
これらのPoCの実行が検出された場合、セキュリティチームはツールを起動したプロセスとアカウントを調査する必要があります。防御者は、疑わしい名前付きパイプの作成、予期しないサービスのインストール、およびスケジュールされたタスクへの許可されていない変更を監視する必要があります。
攻撃フロー
この部分はまだ更新中です。
検出
Windowsハックツールの使用の可能性 [パート3](cmdline経由)
Windowsハックツールの使用の可能性 [パート3](file_event経由)
システム権限エスカレーションツールの実行を検出 [Windowsプロセス作成]
シミュレーション実行
前提条件:テレメトリとベースラインの事前チェックが合格していること。
根拠:このセクションは、検出ルールをトリガーするために設計された敵技術(TTP)の正確な実行を詳細に説明します。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃のストーリーとコマンド: 敵は、低権限ユーザーとしてワークステーションに最初のアクセスを獲得しました。
NT AUTHORITYSYSTEMへの特権を昇格させるために、PrintSpoofer.exeエクスプロイトをダウンロードしました。目的は、名前付きパイプの偽装を使用してSYSTEMトークンを盗むことです。敵はよく知られたツールを使用しているため、その環境の応答性をテストするために意図的に元のファイル名で実行し、検出ルールが要求する正確なイメージパスの一致を生成します。 -
回帰テストスクリプト:
# シミュレーションスクリプト:PrintSpoofer.exeの実行をシミュレートして検出をトリガー # 注:実際のバイナリは持っていないため、特定の名前のダミーファイルを作成して「実行」することでプロセス作成イベントをシミュレートします。 $dummyPath = "$env:TEMPPrintSpoofer.exe" New-Item -Path $dummyPath -ItemType File -Force Write-Host "[!] 検出ルールをトリガーするためにPrintSpoofer.exeをシミュレートして実行しています..." -ForegroundColor Yellow # 現実のシナリオでは、ツールが実行されます。ここでは、ダミーファイルにStart-Processを使用してプロセス作成イベントを生成します。 try { Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue } catch { Write-Host "[*] プロセスが開始されました(ダミーファイルによる期待されたエラー)" -ForegroundColor Gray } Write-Host "[+] シミュレーションコマンドが送信されました。SIEMで「システム権限エスカレーションツールの検出」を確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# クリーンアップ:ダミーエクスプロイトファイルを削除 Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force Write-Host "[+] クリーンアップ完了。" -ForegroundColor Cyan