Investigação de Escalada de Privilégios no Windows Usando Registos

A investigação de Escalada de Privilégios no Windows requer a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, processo, origem da rede e contexto organizacional. A conclusão é formada pela correlação entre várias fontes.
A investigação do Windows e da identidade baseia-se na combinação de eventos de autenticação, criação de processos, alterações de permissões, telemetria do Sysmon e contexto organizacional. Um único evento quase nunca fornece uma conclusão completa. Este artigo centra-se na investigação de Escalada de Privilégios no Windows e destina-se a analistas SOC e investigadores de Endpoint. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. 4672 special privileges, group membership changes, service/task creation podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: um cenário onde um utilizador normal obtém privilégios locais. Todos os exemplos são dados de laboratório ou descrições de processos. Ao lidar com Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, escopo definido e capacidade de interromper o teste.




