Eskalering av behörighet innebär att man får mer åtkomst än man fick. En angripare börjar med ett konto med låg behörighet, kanske en standardanvändare eller en komprometterad tjänst. Därifrån hittar de ett sätt att bli administratör eller root. Den högre behörigheten låter dem inaktivera säkerhetsverktyg, installera bakdörrar och komma åt data som tidigare var förbjudna. Eskalering är ofta det steg som förvandlar en mindre kompromiss till ett allvarligt intrång.
Eskalering finns i två former. Vertikal eskalering rör sig uppåt på privilegiestegen, från användare till administratör. Horisontell eskalering rör sig i sidled, från ett användarkonto till ett annat med liknande rättigheter. Båda spelar roll. En angripare som komprometterar ett helpdeskkonto och eskalerar horisontellt till ett finanskonto kan godkänna betalningar. Teknikerna sträcker sig från att utnyttja opatchade kärnsårbarheter till att hitta autentiseringsuppgifter i konfigurationsfiler eller minne. Felkonfigurerade tjänster som körs som SYSTEM är en vanlig väg. Detsamma gäller schemalagda uppgifter, svaga tjänstbehörigheter och lagrade autentiseringsuppgifter i skript. När en angripare har administratörsrättigheter blir upptäckt svårare. De kan inaktivera loggning, rensa händelseloggar och installera rootkits. Ju tidigare eskalering upptäcks, desto bättre.
Vanliga eskaleringsvägar
- Opatchade kärn- eller tjänstsårbarheter
- Felkonfigurerade behörigheter för filer eller tjänster
- Inloggningsuppgifter lagrade i klartext eller minne
- Svaga servicekonton med alltför många rättigheter
- Utnyttja schemalagda uppgifter eller startskript
Minsta behörighet begränsar hur mycket en angripare kan göra innan den eskalerar. Patchning stänger de sårbarheter de behöver för att eskalera.
Comments
No comments yet. Be the first to share a thought.
Leave a comment