Eskalace oprávnění znamená získání většího přístupu, než jaký vám byl udělen. Útočník začíná s účtem s nízkými oprávněními, například se standardním uživatelem nebo uživatelem napadené služby. Odtud najde způsob, jak se stát správcem nebo rootem. Toto vyšší oprávnění mu umožňuje deaktivovat bezpečnostní nástroje, instalovat zadní vrátka a získat přístup k datům, která byla dříve nepřístupná. Eskalace je často krokem, který z drobného narušení bezpečnosti udělá vážné porušení.
Eskalace má dvě formy. Vertikální eskalace se posouvá po žebříčku oprávnění nahoru, od uživatele k administrátorovi. Horizontální eskalace se posouvá do stran, od jednoho uživatelského účtu k druhému s podobnými právy. Obojí je důležité. Útočník, který naruší účet helpdesku a eskaluje horizontálně k finančnímu účtu, může schvalovat platby. Techniky sahají od zneužití neopravených zranitelností jádra až po hledání přihlašovacích údajů v konfiguračních souborech nebo paměti. Běžnou cestou jsou špatně nakonfigurované služby spuštěné jako SYSTÉM. Stejně tak naplánované úlohy, slabá oprávnění služeb a uložené přihlašovací údaje ve skriptech. Jakmile má útočník administrátorská práva, je odhalení obtížnější. Může zakázat protokolování, vymazat protokoly událostí a nainstalovat rootkity. Čím dříve je eskalace odhalena, tím lépe.
Běžné cesty eskalace
- Neopravené zranitelnosti jádra nebo služby
- Nesprávně nakonfigurovaná oprávnění k souborům nebo službám
- Přihlašovací údaje uložené v prostém textu nebo paměti
- Slabé servisní účty s nadměrnými právy
- Zneužívání naplánovaných úloh nebo spouštěcích skriptů
Nejmenší oprávnění omezuje, co může útočník udělat před eskalací. Oprava uzavírá zranitelnosti, které je nutné k eskalaci použít.
Comments
No comments yet. Be the first to share a thought.
Leave a comment