Investigación de escalada de privilegios en Windows mediante registros

La investigación de escalada de privilegios en Windows requiere leer el evento completo y no solo el ID de Evento: tiempo, ordenador, usuario, ID de inicio de sesión, proceso, origen de red y contexto organizacional. La conclusión se forma correlacionando varias fuentes.
La investigación de Windows e identidad se basa en una combinación de eventos de autenticación, creación de procesos, cambios de permisos, telemetría de Sysmon y contexto organizacional. Un solo evento casi nunca proporciona una conclusión completa. Este artículo se centra en la investigación de escalada de privilegios en Windows y está dirigido a analistas de SOC e investigadores de Endpoint. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre están incompletos. Los privilegios especiales 4672, los cambios de membresía de grupo, la creación de servicios/tareas pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: un escenario en el que un usuario normal obtiene permisos locales. Todos los ejemplos son datos de laboratorio o descripción de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




