资讯动态

T1548 提权控制滥用检测实战:从 Windows UAC 绕过猎杀到 Linux Setuid/Sudo 审计

发布时间:2026/9/13 12:58:26 来源:尧图企业网站定制
T1548 提权控制滥用检测实战从 Windows UAC 绕过猎杀到 Linux Setuid/Sudo 审计【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南以 Anthropic-Cybersecurity-Skills 仓库中的detecting-t1548-abuse-elevation-control-mechanism技能为核心系统讲解如何基于 Sysmon 事件与进程父子关系检测 MITRE ATTCK T1548Elevation Control Mechanism Abuse四大子技术。读完本文你将掌握一套四阶段的完整猎杀工作流注册表 UAC 绕过检测、自动提权进程链检测、Linux 提权滥用审计以及应急响应处置并能直接复制使用文中给出的 Splunk、KQL、Sigma 查询与配套 Python 检测脚本。一、T1548 提权控制滥用攻击面与检测前提1.1 MITRE ATTCK T1548 子技术全景T1548Abuse Elevation Control Mechanism滥用提权控制机制覆盖了攻击者绕过操作系统提权提示、直接获取管理权限的多种手法其四个子技术各有明确的平台归属子技术名称平台说明T1548.001Setuid and SetgidLinux/macOS滥用 setuid/setgid 二进制提权T1548.002Bypass User Account ControlWindows绕过 UAC用户账户控制T1548.003Sudo and Sudo CachingLinux/macOS利用 sudo 及其缓存机制T1548.004Elevated Execution with PromptmacOS通过系统提示执行提权操作其中 T1548.002UAC 绕过是 Windows 环境下攻击者从普通用户权限提升至管理员权限的最常见路径之一——攻击者可以在不触发任何 UAC 弹窗的情况下获得管理权限因此尤其难以被终端用户察觉。1.2 检测前提Prerequisites技能 SKILL.md 明确列出了运行本猎杀工作流所需的数据源缺一不可Sysmon Event ID 1启用命令行与父进程日志Process creation with command line and parent processWindows Security Event ID 4688进程创建审计用于交叉验证注册表审计对 UAC 相关键HKCU\Software\Classes启用审计Sysmon Event ID 12/13注册表键/值修改事件EDR具备提权监控能力如记录完整性级别变化。从仓库的 standards.md 可以看到完整的检测事件对照表数据源事件 ID用途Sysmon1自动提权进程创建Sysmon12注册表键创建UAC 相关键Sysmon13注册表值修改Security4688含提权的进程创建Security4657注册表值修改审计二、Phase 1基于注册表的 UAC 绕过检测绝大多数 UAC 绕过UAC bypass本质上是注册表劫持攻击者在HKCU\Software\Classes下写入恶意键值随后启动一个受信任的、会自动提权的 Windows 签名二进制让系统以高完整性级别执行被劫持的命令。因此监控这些注册表键的写入是检测的第一道防线。2.1 步骤 1.1监控 UAC 注册表键indexsysmon (EventCode12 OR EventCode13) | where match(TargetObject, (?i)(ms-settings|mscfile|exefile|Folder)\\shell\\open\\command) | table _time Computer User Image TargetObject Details EventCode该查询捕获 Sysmon 12注册表键创建与 13注册表值修改事件正则匹配四大 UAC 劫持目标ms-settingsfodhelper/computerdefaults 劫持、mscfileeventvwr 劫持、exefilesdclt/slui 劫持以及Folder文件夹处理器劫持。仓库 standards.md 给出了需要重点监控的 UAC 注册表键清单注册表键用途HKCU\Software\Classes\ms-settings\shell\open\commandfodhelper / computerdefaults 绕过HKCU\Software\Classes\mscfile\shell\open\commandeventvwr 绕过HKCU\Software\Classes\exefile\shell\open\commandsdclt / slui 绕过HKCU\Software\Classes\Folder\shell\open\commandFolder 处理器绕过HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUAUAC 被关闭HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ConsentPromptBehaviorAdminUAC 级别被下调2.2 步骤 1.2检测 UAC 策略变更indexsysmon EventCode13 | where match(TargetObject, (?i)Policies\\System\\(EnableLUA|ConsentPromptBehaviorAdmin)) | table _time Computer User Image TargetObject DetailsEnableLUA与ConsentPromptBehaviorAdmin是控制 UAC 全局行为的两个核心策略值EnableLUA 1表示 UAC 启用ConsentPromptBehaviorAdmin则决定管理员账户的提权提示行为。攻击者或恶意软件若直接修改这两个值来弱化甚至关闭 UAC将属于高优先级告警。关于ConsentPromptBehaviorAdmin的取值含义可参考 api-reference.md值行为0无提示直接提权Elevate without prompting1在安全桌面提示输入凭据2在安全桌面提示同意5提示同意系统默认值在实际环境中可通过 PowerShell 快速检查本机 UAC 配置Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System # EnableLUA 1 (UAC enabled) # ConsentPromptBehaviorAdmin 0-5三、Phase 2自动提权进程链检测第二道防线聚焦于进程本身UAC 绕过必然伴随受信任的自动提权二进制被以非标准方式启动这一可观测特征。3.1 步骤 2.1可疑的自动提权启动indexsysmon EventCode1 | where match(Image, (?i)(fodhelper|computerdefaults|eventvwr|sdclt|slui)\.exe$) | where NOT match(ParentImage, (?i)(explorer\.exe|svchost\.exe)$) | stats count by Image ParentImage Computer UserWindows 中存在一批自动提权auto-elevate二进制——它们被标记为受信任、启动时不会触发 UAC 提示。正常情况下这些程序由explorer.exe用户点击或svchost.exe/services.exe系统服务拉起一旦它们的父进程出现异常例如由cmd.exe、powershell.exe或任意非标准进程启动就极可能是绕过利用。已记录的自动提权二进制及其绕过方式来自 api-reference.md 与 standards.md二进制绕过方式fodhelper.exems-settings 注册表键劫持computerdefaults.exems-settings 处理器eventvwr.exemscfile 处理器sdclt.exeexefile / App Paths 劫持slui.exeexefile 劫持cmstp.exe恶意 INF 文件执行/s /ni参数wsreset.exe绕过 Defender配合 registry 劫持cleanmgr.exe环境变量劫持DiskCleanup3.2 步骤 2.2自动提权进程的子进程检测indexsysmon EventCode1 | where match(ParentImage, (?i)(fodhelper|computerdefaults|eventvwr|sdclt|slui)\.exe$) | where match(Image, (?i)(cmd|powershell|wscript|cscript|mshta)\.exe$) | table _time Computer Image CommandLine ParentImage User这是整条链路的实锤信号自动提权进程本不应衍生cmd.exe、powershell.exe等脚本解释器作为子进程。当出现受信任的自动提权二进制 → 脚本解释器的父子关系时几乎可以断定攻击者正在借 UAC 绕过执行恶意载荷。3.3 典型攻击场景速查SKILL.md 归纳了最常见的五种利用形态可直接作为狩猎假设fodhelper.exe 注册表劫持将HKCU\Software\Classes\ms-settings\shell\open\command指向恶意可执行文件再启动 fodhelper.exe其自动提权后执行被劫持命令eventvwr.exe MSC 绕过修改HKCU\Software\Classes\mscfile\shell\open\command劫持事件查看器的自动提权行为sdclt.exe 绕过利用 Windows 备份工具的自动提权执行任意命令CMSTP.exe INF 绕过以/s /ni参数配合恶意 INF 文件绕过 UAC自动提权二进制中的 DLL 劫持在自动提权可执行文件的搜索路径中放置恶意 DLL。四、Phase 3Linux 平台提权滥用审计T1548 并不仅限于 Windows。在 Linux 平台上攻击者主要利用 setuid/setgid 二进制与 sudo 配置缺陷实现提权对应 T1548.001 与 T1548.003。4.1 步骤 3.1Setuid / Setgid 二进制狩猎find / -perm -4000 -type f 2/dev/null find / -perm -2000 -type f 2/dev/null第一条命令枚举全盘SUID-perm -4000执行时以属主身份运行二进制第二条枚举SGID-perm -2000执行时以属组身份运行二进制。产出清单后与系统的已知合法 SUID 集合如/usr/bin/sudo、/usr/bin/passwd、/usr/bin/su、/usr/bin/mount等比对重点排查新增或异常项。Linux 侧的 sudo 配置检查三板斧同样必要sudo -l # 列出当前用户允许执行的命令 cat /etc/sudoers # 查看完整 sudoers 配置 visudo -c # 校验 sudoers 语法4.2 步骤 3.2Sudo 滥用检测indexlinux sourcetypesyslog | where match(_raw, (?i)sudo.*COMMAND) | where NOT match(_raw, (?i)(apt-get|yum|systemctl|service)) | table _time host user command该查询从 Linux syslog 中筛选 sudo 命令执行记录并排除apt-get、yum、systemctl、service等常规运维命令从而聚焦异常提权行为。建议在基线明确后进一步排除组织内已知的运维白名单以减少误报。4.3 GTFOBins可被 sudo 滥用的常见二进制当 sudoers 规则过宽时攻击者可借助已授权二进制逃逸出 shell。以下为经典sudo 逃逸组合来自 api-reference.md二进制逃逸方式vimsudo vim -c :!/bin/bashfindsudo find . -exec /bin/bash \;pythonsudo python -c import os; os.system(/bin/bash)nmapsudo nmap --interactive旧版本这类模式对应在 agent.py 中被编码为SUDO_ABUSE_PATTERNS正则包括sudo\s.*NOPASSWD、sudo\svim\s-c\s.*!、sudo\sfind\s.*-exec、sudo\spython\s-c等说明此类狩猎思路已被固化为可自动执行的检测逻辑。五、Phase 4发现后的响应与加固workflows.md 给出了五步响应动作技能 SKILL.md 与 template.md 可配合落地还原恶意注册表修改将HKCU\Software\Classes\*下被劫持的键值恢复原状或删除攻击者新建的shell\open\command键调查提权后执行了什么结合 Sysmon Event 1 的 CommandLine 与父子进程链回溯高权限会话中的完整操作将 UAC 设置为最高级别ConsentPromptBehaviorAdmin 2安全桌面提示同意确保所有提权操作都需用户确认部署 ASR 规则针对 UAC 绕过启用攻击面减少Attack Surface Reduction规则拦截 fodhelper、eventvwr 等异常启动路径持续监控重复提权尝试建立针对注册表键与自动提权进程链的常驻告警关注攻击者是否重复尝试。六、源码级支撑仓库脚本如何固化这些检测逻辑仓库为该技能提供了两个可运行的检测脚本它们正是上文四阶段工作流的工程化实现。6.1 process.py离线事件批处理检测process.py 接受 JSON/CSV 格式的事件数据离线执行检测python3 scripts/process.py --input events.json --output ./elevation_hunt_output其核心逻辑detect_elevation_abuse函数完全复刻了工作流的关键判断UAC_REGISTRY_PATTERNS内置了ms-settings\shell\open\command、mscfile\shell\open\command、exefile\shell\open\command、Folder\shell\open\command、Policies\System\EnableLUA、Policies\System\ConsentPromptBehaviorAdmin六类正则对应 Phase 1 的注册表检测AUTO_ELEVATE_BINARIES集合覆盖fodhelper.exe、computerdefaults.exe、eventvwr.exe、sdclt.exe、slui.exe、cmstp.exe、cleanmgr.exeEXPECTED_PARENTSexplorer.exe、svchost.exe、services.exe、winlogon.exe用于判定非标准父进程启动自动提权二进制对应 Phase 2 的步骤 2.1当自动提权二进制衍生cmd.exe/powershell.exe/wscript.exe/cscript.exe/mshta.exe子进程时输出Elevated_Child_Process告警severityCRITICAL对应步骤 2.2。脚本按CRITICAL HIGH MEDIUM排序输出结果并以TH-UAC-日期格式生成猎杀编号与 SKILL.md 中定义的输出格式保持一致。6.2 agent.py跨平台在线检测 Agentagent.py 是面向实机检测的 Agent 形态实现按平台自动分流Windows 分支check_uac_bypass_registry()直接查询HKCU\Software\Classes\下四个 UAC 劫持键及App Paths键check_uac_bypass_processes()通过 PowerShell 拉取 Sysmon Event 1 最近 500 条事件过滤自动提权二进制并剔除父进程为 explorer/svchost 的正常样本Linux 分支check_linux_sudo_abuse()扫描/var/log/auth.log与/var/log/secure匹配SUDO_ABUSE_PATTERNS中编码的 GTFOBins 逃逸模式并调用sudo -l -n检查NOPASSWD规则check_setuid_binaries()执行 SUID 全盘枚举并与已知合法集合比对输出unusual_suid告警风险评估最终按发现数量输出CRITICAL≥5 条/HIGH≥2 条/MEDIUM0 条/LOW四级风险评级并支持-o参数落盘 JSON 报告。python3 scripts/agent.py --output t1548_report.json --verbose两个脚本与本文工作流构成查询 → 验证 → 自动化的完整闭环先用 Splunk 查询快速狩猎再用脚本对同一批数据做批量复检或落地为常驻检测。七、补充检测手段KQL 与 Sigma 规则除 Splunk 外该技能还提供了其他主流 SIEM/检测引擎的等价规则便于在 Microsoft 365 Defender 或 Sigma 生态中部署。7.1 KQLMicrosoft Defender 环境DeviceRegistryEvents | where Timestamp ago(7d) | where RegistryKey has_any (ms-settings\\shell\\open\\command, mscfile\\shell\\open\\command) | where ActionType RegistryValueSet | project Timestamp, DeviceName, RegistryKey, RegistryValueData, InitiatingProcessFileName7.2 Sigma 规则UAC 注册表绕过title: UAC Bypass via Registry Modification status: stable logsource: product: windows category: registry_set detection: selection: TargetObject|contains: - \ms-settings\shell\open\command - \mscfile\shell\open\command - \exefile\shell\open\command condition: selection level: high tags: - attack.privilege_escalation - attack.t1548.002Sigma 的registry_set类别可对应 Sysmon Event 12/13 与 Security 4657实现跨 SIEM 的规则迁移。更聚焦的 fodhelper 变体规则level: critical仅匹配ms-settings\Shell\Open\command也收录在 api-reference.md 中。7.3 Sysmon 原生配置示例对于无法使用 SIEM 的环境可在 Sysmon 配置中直接加入以下规则RegistryEvent onmatchinclude TargetObject conditioncontainsms-settings\Shell\Open\command/TargetObject TargetObject conditioncontainsmscfile\Shell\Open\command/TargetObject /RegistryEvent八、输出格式与猎杀文档化为了让每次狩猎可追溯、可审计技能定义了标准化的输出结构SKILL.mdHunt ID: TH-UAC-[DATE]-[SEQ] Host: [Hostname] Bypass Method: [Registry hijack/DLL hijack/Token manipulation] Auto-Elevate Binary: [fodhelper.exe/eventvwr.exe/etc.] Registry Key Modified: [Full registry path] Payload Executed: [Command or binary path] User Context: [Account] Risk Level: [Critical/High/Medium] ATTCK Technique: [T1548.00x]同时可套用仓库提供的 template.md 生成结构化猎杀报告其中预设了假设陈述对手正在绕过 UAC 或其他提权机制以在无用户同意提示的情况下获取管理员权限、注册表修改发现表、自动提权进程滥用表与四条建议动作修复、调查、加固、监控。九、小结四阶段猎杀闭环阶段检测对象关键事件/命令对应子技术Phase 1UAC 注册表劫持Sysmon 12/13T1548.002Phase 2自动提权进程链Sysmon 1父子进程T1548.002Phase 3Linux setuid/sudo 滥用find / sudo / auth.logT1548.001、T1548.003Phase 4响应与加固还原、ASR、UAC 提级—整条链路覆盖从数据源就绪Sysmon 1/12/13、Security 4688/4657→ 在线狩猎Splunk/KQL/Sigma→ 自动化复检process.py/agent.py→ 响应处置 → 文档化template.md的完整闭环。该技能同时映射了 NIST CSF 的 DE.CM-01、DE.AE-02、DE.AE-07、ID.RA-05 能力以及 D3FEND 的 Executable Denylisting、Execution Isolation 等防御技术可在 mappings 目录中查看更细粒度的框架映射。将本文中的查询规则结合组织自身的运维基线sudo 白名单、正常自动提权父进程集合调优后即可直接落地为针对 UAC 绕过与 Linux 提权滥用的常驻检测能力。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价