La escalada de privilegios implica obtener más acceso del que se tenía. Un atacante comienza con una cuenta de bajos privilegios, como un usuario estándar o un servicio comprometido. A partir de ahí, busca la manera de convertirse en administrador o root. Este mayor privilegio le permite deshabilitar herramientas de seguridad, instalar puertas traseras y acceder a datos que antes eran inaccesibles. La escalada suele ser el paso que convierte una vulneración menor en una brecha de seguridad grave.
La escalada de privilegios se presenta de dos formas. La escalada vertical asciende en la jerarquía de privilegios, de usuario a administrador. La escalada horizontal se mueve lateralmente, de una cuenta de usuario a otra con derechos similares. Ambas son importantes. Un atacante que compromete una cuenta de soporte técnico y escala horizontalmente a una cuenta financiera puede aprobar pagos. Las técnicas van desde explotar vulnerabilidades del kernel sin parchear hasta encontrar credenciales en archivos de configuración o memoria. Los servicios mal configurados que se ejecutan como SYSTEM son una vía común. También lo son las tareas programadas, los permisos de servicio débiles y las credenciales almacenadas en scripts. Una vez que un atacante tiene derechos de administrador, la detección se vuelve más difícil. Puede deshabilitar el registro, borrar los registros de eventos e instalar rootkits. Cuanto antes se detecte la escalada, mejor.
Vías de escalamiento comunes
- Vulnerabilidades del kernel o de los servicios sin parchear
- Permisos mal configurados en archivos o servicios
- Credenciales almacenadas en texto plano o en memoria.
- Cuentas de servicio débiles con derechos excesivos
- Aprovechar las tareas programadas o los scripts de inicio.
El principio de mínimo privilegio limita lo que un atacante puede hacer antes de escalar privilegios. La aplicación de parches corrige las vulnerabilidades que necesita para escalar.
Comments
No comments yet. Be the first to share a thought.
Leave a comment