GetSystem Пояснено: Шляхи до Рівня Доступу SYSTEM
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Це технічне сховище містить кілька інструментів Proof of Concept (PoC), що демонструють різні підходи для отримання привілеїв рівня SYSTEM на операційних системах Windows. Методи охоплюють імперсонацію іменованих каналів, викрадення токенів, виконання служб, створення запланованих завдань та зловживання платформою фільтрації Windows. Інструменти призначені для освітнього використання, щоб допомогти пояснити загальні техніки ескалації привілеїв Windows.
Розслідування
Сховище функціонує як технічна колекція експлойт-коду та інструкцій з використання, а не як звіт, що описує конкретний активний компроміс. Воно документує, як різні служби Windows, токени доступу та привілеї можуть бути маніпульовані для підвищення прав доступу.
Пом’якшення
Організації повинні застосовувати принцип мінімальних привілеїв, щоб запобігти утриманню користувачами та службами чутливих прав, таких як SeImpersonatePrivilege or SeAssignPrimaryTokenPrivilege. Також рекомендується захищати RPC-інтерфейси, моніторити незвичні створення служб або завдань та зміцнювати платформу фільтрації Windows.
Відповідь
Якщо виявлено виконання цих PoC, команди безпеки повинні розслідувати вихідний процес та обліковий запис, відповідальний за запуск інструментів. Оборонці повинні моніторити підозріле створення іменованих каналів, несподівані встановлення служб та неавторизовані зміни до запланованих завдань.
Потік атак
Ми все ще оновлюємо цю частину.
Виявлення
Ймовірне Використання Інструментів Злому Windows [Частина 3] (через cmdline)
Ймовірне Використання Інструментів Злому Windows [Частина 3] (через file_event)
Виявлення Виконання Інструментів Ескалації Привілеїв Системи [Створення Процесу Windows]
Виконання Симуляції
Передумова: Перевірка телеметрії та базового рівня повинна бути успішно пройдена.
Мета: Цей розділ детально описує точне виконання техніки супротивників (TTP), призначеної для активації правила виявлення. Команди та наративи МАЮТЬ безпосередньо відображати ідентифіковані TTP, націлені на генерацію саме тієї телеметрії, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до помилкової діагностики.
-
Нарратив Атаки та Команди: Зловмисник отримав початковий доступ до робочої станції як користувач з низькими правами. Щоб підвищити привілеї до
NT AUTHORITYSYSTEM, він завантаживPrintSpoofer.exeексплойт. Мета полягає в використанні імперсонації іменованих каналів для викрадення токена SYSTEM. Оскільки зловмисник використовує добре відомий інструмент, він навмисно виконує його з оригінальною назвою файлу, щоб перевірити реакцію середовища, тим самим створюючи точневідповідність шляху зображення, необхідну для правила виявлення.шляху зображення, необхідну для правила виявлення. -
Скрипт Регресійного Тесту:
# Скрипт Симуляції: Імітувати виконання PrintSpoofer.exe для активації виявлення # Примітка: Оскільки у нас немає фактичного бінарного файлу, ми імітуємо подію створення процесу # створюючи фіктивний файл зі специфічним ім'ям і "виконуючи" його. $dummyPath = "$env:TEMPPrintSpoofer.exe" New-Item -Path $dummyPath -ItemType File -Force Write-Host "[!] Виконання симульованого PrintSpoofer.exe для активації правила..." -ForegroundColor Yellow # У реальному сценарії інструмент буде запущений. Тут ми використовуємо Start-Process # на фіктивному файлі для генерації події Створення Процесу. try { Start-Process -FilePath $dummyPath -ErrorAction SilentlyContinue } catch { Write-Host "[*] Процес запущений (очікувана помилка через фіктивний файл)" -ForegroundColor Gray } Write-Host "[+] Команда симуляції відправлена. Перевірте SIEM на 'Виявлення Виконання Інструментів Ескалації Привілеїв Системи'." -ForegroundColor Green -
Команди Очищення:
# Очищення: Видалення фіктивного файлу експлойту Remove-Item -Path "$env:TEMPPrintSpoofer.exe" -Force Write-Host "[+] Очищення завершено." -ForegroundColor Cyan