Повышение привилегий означает получение большего доступа, чем было предоставлено изначально. Злоумышленник начинает с учетной записи с низкими привилегиями, например, со стандартного пользователя или скомпрометированного сервиса. Оттуда он находит способ получить права администратора или root. Эти более высокие привилегии позволяют ему отключать средства защиты, устанавливать бэкдоры и получать доступ к данным, которые ранее были недоступны. Повышение привилегий часто является тем шагом, который превращает незначительный взлом в серьезное нарушение безопасности.
Эскалация привилегий бывает двух видов. Вертикальная эскалация продвигается вверх по лестнице привилегий, от пользователя к администратору. Горизонтальная эскалация происходит вбок, от одной учетной записи пользователя к другой с аналогичными правами. Оба варианта важны. Злоумышленник, взломавший учетную запись службы поддержки и получивший горизонтальную эскалацию до учетной записи финансового отдела, может утверждать платежи. Используемые методы варьируются от эксплуатации незащищенных уязвимостей ядра до поиска учетных данных в конфигурационных файлах или памяти. Распространенный путь — неправильно настроенные службы, работающие от имени SYSTEM. Также распространены запланированные задачи, слабые разрешения служб и сохраненные учетные данные в скриптах. Как только злоумышленник получает права администратора, обнаружение становится сложнее. Он может отключить логирование, очистить журналы событий и установить руткиты. Чем раньше будет обнаружена эскалация, тем лучше.
Типичные пути эскалации
- Неустраненные уязвимости ядра или служб
- Неправильно настроены права доступа к файлам или службам.
- Учетные данные, хранящиеся в открытом виде или в памяти.
- Слабо настроенные учетные записи с чрезмерными правами доступа
- Использование уязвимостей в запланированных задачах или скриптах автозапуска
Принцип наименьших привилегий ограничивает возможности злоумышленника до эскалации рисков. Установка патчей устраняет уязвимости, необходимые для повышения привилегий.
Comments
No comments yet. Be the first to share a thought.
Leave a comment