CyberHUBBlue Team Level 1
MITRE ATT&CK Framework

Privilege Escalation

Extracted from Incident Response(2).pdf - source PDF page(s) 152-156.

Privilege Escalation - source page 152
Source illustration - PDF page 152

Cette leçon va couvrir la quatrième étape du framework MITRE ATT&CK, l'escalade des privilèges. Ces techniques sont utilisées pour décrire les moyens par lesquels les adversaires tenteront d'obtenir des privilèges plus élevés, par exemple en passant d'un utilisateur standard à un administrateur ou d'un administrateur à un administrateur de domaine. Au moment de la rédaction de cet article, il comprend actuellement 12 techniques de haut niveau. Nous examinerons les points suivants :

  • Comptes valides (4 sous-techniques)
  • Exploitation à des fins d'élévation de privilèges

Comptes valides

MITRE Technique T1078

Il est tout à fait plausible qu'un adversaire puisse accéder immédiatement à des comptes privilégiés tels que des administrateurs ou des administrateurs de domaine à condition de pouvoir obtenir les informations d'identification sous une forme ou une autre. Cela peut être réalisé en utilisant des emails de phishing, en particulier des collecteurs d'informations d'identification dans le cadre desquels

les destinataires sont incités à saisir leurs informations d'identification pour accéder à un site Web qui semble être un service légitime, tel qu'Outlook Web Access. Ces informations d'identification seraient ensuite envoyées à l'attaquant qui pourrait tenter de se connecter à ces comptes via un service à distance tel que le protocole RDP (Remote Desktop Protocol). Il est essentiel que les informations d'identification ne soient pas divulguées, partagées ou violées afin de protéger les comptes contre tout accès par des personnes non autorisées.

En consultant le tableau des exemples de procédures, nous pouvons constater que toutes ces entrées de la capture d'écran sont des exemples de menaces avancées qui ont utilisé des informations d'identification légitimes pour se connecter à des systèmes. L'article d'APT28 est un excellent exemple d'une campagne de spear phishing visant à obtenir des informations d'identification valides et a également utilisé les informations d'identification par défaut du fabricant pour se connecter à des appareils IoT, leur permettant ainsi de s'implanter sur le réseau. Il existe de nombreux exemples intéressants, nous vous suggérons donc d'en regarder quelques autres.

Privilege Escalation - source page 153
Source illustration - PDF page 153

Dans la section Atténuations, vous trouverez trois suggestions pour empêcher cette technique d'être aussi efficace. Tout d'abord, les informations d'identification codées en dur ne doivent pas être utilisées dans les applications ou les sites Web. C'est là que les développeurs créeront un compte et inséreront le nom d'utilisateur et le mot de passe dans le code afin de ne pas avoir à se connecter manuellement chaque fois que le code est exécuté. Ce code peut parfois être téléchargé sur des plateformes telles que Pastebin ou Github, où les attaquants peuvent le récupérer et identifier des informations d'identification qu'ils peuvent ensuite utiliser pour se connecter à des systèmes ou à des applications. Ensuite, MITRE suggère que les applications utilisant des informations d'identification par défaut (des routeurs aux appareils IoT tels que les imprimantes) soient immédiatement remplacées par le nom d'utilisateur et le mot de passe par défaut afin d'empêcher les attaquants d'utiliser des listes de paires de noms d'utilisateur et de mots de passe connues. Enfin, il est suggéré de réaliser des audits de routine pour identifier les comptes qui disposent d'autorisations et de privilèges excessifs, ce qui pourrait constituer une mine d'or pour les attaquants, et également pour identifier les comptes dont les autorisations ont été modifiées, ce qui pourrait être le signe d'une augmentation des privilèges par le biais de l'exploitation (nous aborderons ce point ci-dessous).

Privilege Escalation - source page 154
Source illustration - PDF page 154

Exploits d'escalade de privilèges

MITRE Technique T1068

Certaines fonctions du logiciel ou du système d'exploitation s'exécutent généralement avec des privilèges supérieurs à ceux d'un utilisateur normal et, en exploitant ces vulnérabilités, l'adversaire peut être en mesure d'augmenter les privilèges de l'utilisateur actuel ou d'exécuter du code malveillant dans le contexte d'un autre programme ou processus et d'obtenir un shell inversé à un niveau supérieur. Selon le composant vulnérable, un compte utilisateur standard peut exécuter du code dans le contexte de SYSTEM sur un hôte Windows, au niveau le plus élevé avec un accès et des autorisations inégalés. La même chose peut être faite pour obtenir les autorisations ROOT sur un système Linux basé.

Dans le tableau des exemples de procédures, nous pouvons voir un certain nombre de CVE (Common Vulnerabilities and Exposures) qui représentent des vulnérabilités uniques. Examinons plus en détail ci-dessous quelques CVE qui ont été utilisées par le passé par des menaces avancées.

Privilege Escalation - source page 154
Source illustration - PDF page 154

APT28 a utilisé CVE-2017-0263

Vous pouvez trouver la page de ce CVE ici. Vous pouvez consulter la page d'information de Microsoft ici .

Il s'agit d'une ancienne vulnérabilité qui se produit dans le système d'exploitation Windows et qui est associée au fait que le pilote en mode noyau de Windows ne parvient pas à gérer correctement les objets en mémoire. Cela permet à un attaquant d'exécuter du code malveillant en mode noyau (le plus haut niveau absolu), ce qui lui permet d'installer des programmes, d'afficher, de modifier ou de supprimer des données, ou de créer de nouveaux comptes dotés de droits d'utilisateur complets (administrateurs).

Pour exploiter réellement cette vulnérabilité, l'attaquant doit déjà avoir accès à un compte au sein de l'environnement cible. Ils pourraient alors exécuter une application spécialement conçue (une « charge utile ») capable d'exploiter la vulnérabilité et de prendre le contrôle d'un système affecté.

APT32 a utilisé CVE-2016-7255

Vous pouvez trouver la page de ce CVE ici. Vous pouvez trouver une page d'information tierce (avec le code d'exploitation !) ici .

Ce CVE est similaire à celui ci-dessus, car il s'agit d'une autre vulnérabilité dans les pilotes en mode noyau qui pourrait permettre à un attaquant d'exécuter du code dans le contexte du noyau Windows. Dans l'avis tiers dont le lien figure ci-dessus, il existe un onglet « Exploit » qui fournit un fichier d'exploitation pouvant être utilisé pour exécuter la vulnérabilité et exécuter des commandes dans le contexte du noyau. Des scripts comme celui-ci sont ajoutés à des frameworks d'attaque tels que Metasploit afin de pouvoir être utilisés dans des tests de pénétration (mais aussi utilisés de manière abusive par des acteurs malveillants !).

Dans la section Atténuations, les suggestions proposées visent à empêcher l'attaquant d'exploiter les vulnérabilités en les corrigeant pour éliminer le risque, à développer une capacité de renseignement sur les menaces qui suivra les CVE activement exploitées par les acteurs de la menace afin de fournir une connaissance de la situation à l'équipe de sécurité et de prouver à l'entreprise que l'application de correctifs de sécurité est essentielle pour empêcher les attaques réussies, et également à garantir que le groupe intégré d'outils de sécurité appelé Exploit Guard est activé sur tous les hôtes Windows pour détecter et empêcher l'exploitation locale. activité.

Privilege Escalation - source page 156
Source illustration - PDF page 156

Pour la détection, nous sommes invités à appliquer une journalisation approfondie à l'aide d'outils tels que Sysmon de Sysinternals afin de nous permettre de détecter la modification et la création de processus. Les solutions EDR (Endpoint Detection and Response) peuvent également détecter et corréler les modifications apportées aux fichiers du système d'exploitation susceptibles de représenter une activité d'exploitation.

Privilege Escalation - source page 156
Source illustration - PDF page 156