V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
TA0004Enterprise
Матрица: Enterprise
Короткое имя: privilege-escalation
STIX: 19.0
Источник ↗

Повышение привилегий

Злоумышленник пытается получить разрешения более высокого уровня. Повышение привилегий состоит из техник, которые злоумышленники используют для получения разрешений более высокого уровня в системе или сети. Злоумышленники часто могут войти в сеть и изучить её с непривилегированным доступом, но для выполнения своих задач им требуются повышенные разрешения. Распространенные подходы заключаются в использовании слабых мест системы, неправильных конфигураций и уязвимостей. Примеры повышенного доступа включают: * уровень SYSTEM/root * локальный администратор * учетная запись пользователя с правами администратора * учетные записи пользователей с доступом к конкретным системам или выполнению конкретных функций Эти техники часто пересекаются с техниками закрепления, поскольку функции операционной системы, позволяющие злоумышленнику закрепиться, могут выполняться в привилегированном контексте.

Техники этой тактики

T1034
Перехват пути
T1037
Скрипты инициализации загрузки или входа
T1037.001
Скрипт входа (Windows)
T1037.002
Login Hook
T1037.003
Сетевой скрипт входа
T1037.004
RC-скрипты
T1037.005
Элементы автозагрузки
T1053
Запланированная задача/задание
T1053.002
At
T1053.003
Cron
T1053.004
Launchd
T1053.005
Запланированная задача
T1053.006
Таймеры Systemd
T1053.007
Задание оркестрации контейнеров
T1055
Внедрение в процесс
T1055.001
Внедрение библиотеки динамической компоновки
T1055.002
Внедрение переносимого исполняемого файла
T1055.003
Перехват выполнения потока
T1055.004
Асинхронный вызов процедуры
T1055.005
Локальное хранилище потока
T1055.008
Системные вызовы Ptrace
T1055.009
Память Proc
T1055.011
Внедрение дополнительной памяти окна
T1055.012
Выкапывание процесса
T1055.013
Двойник процесса
T1055.014
Перехват VDSO
T1055.015
ListPlanting
T1068
Эксплуатация для повышения привилегий
T1078
Действительные учетные записи
T1078.001
Учетные записи по умолчанию
T1078.002
Доменные учетные записи
T1078.003
Локальные учетные записи
T1078.004
Облачные учетные записи
T1098
Манипулирование учетными записями
T1098.001
Дополнительные облачные учетные данные
T1098.002
Дополнительные разрешения делегирования электронной почты
T1098.003
Дополнительные облачные роли
T1098.004
Авторизованные ключи SSH
T1098.005
Регистрация устройства
T1098.006
Дополнительные роли кластера контейнеров
T1098.007
Дополнительные локальные или доменные группы
T1134
Манипулирование токеном доступа
T1134.001
Подмена/кража токена
T1134.002
Создание процесса с токеном
T1134.003
Создание и подмена токена
T1134.004
Подмена родительского PID
T1134.005
Внедрение SID-History
T1484
Изменение политики домена или арендатора
T1484.001
Изменение групповой политики
T1484.002
Изменение доверительных отношений
T1543
Создание или изменение системного процесса
T1543.001
Агент запуска
T1543.002
Служба Systemd
T1543.003
Служба Windows
T1543.004
Демон запуска
T1543.005
Контейнерная служба
T1546
Выполнение по событию
T1546.001
Изменение ассоциации файлов по умолчанию
T1546.002
Заставка
T1546.003
Подписка на события Windows Management Instrumentation
T1546.004
Изменение конфигурации оболочки Unix
T1546.005
Trap
T1546.006
Добавление LC_LOAD_DYLIB
T1546.007
Вспомогательная DLL Netsh
T1546.008
Специальные возможности
T1546.009
DLL AppCert
T1546.010
DLL AppInit
T1546.011
Подкладки приложений
T1546.012
Внедрение параметров выполнения файла образа
T1546.013
Профиль PowerShell
T1546.014
Emond
T1546.015
Перехват объектной модели компонентов
T1546.016
Пакеты установщика
T1546.017
Правила Udev
T1546.018
Перехватчики запуска Python
T1547
Автозапуск при загрузке или входе в систему
T1547.001
Ключи реестра Run / папка автозагрузки
T1547.002
Пакет аутентификации
T1547.003
Провайдеры времени
T1547.004
Вспомогательная DLL Winlogon
T1547.005
Провайдер поддержки безопасности
T1547.006
Модули и расширения ядра
T1547.007
Повторно открытые приложения
T1547.008
Драйвер LSASS
T1547.009
Изменение ярлыка
T1547.010
Мониторы портов
T1547.012
Процессоры печати
T1547.013
Записи автозапуска XDG
T1547.014
Active Setup
T1547.015
Элементы входа
T1548
Злоупотребление механизмом контроля повышения привилегий
T1548.001
Setuid и Setgid
T1548.002
Обход контроля учетных записей пользователей
T1548.003
Sudo и кэширование Sudo
T1548.004
Повышенное выполнение с запросом
T1548.005
Временный повышенный доступ к облаку
T1548.006
Манипулирование TCC
T1611
Выход на хост