Trusted Design

T1050 - New Service

概要

When operating systems boot up, they can start programs or applications called services that perform background system functions. (Citation: TechNet Services) A service's configuration information, including the file path to the service's executable, is stored in the Windows Registry.

Adversaries may install a new service that can be configured to execute at startup by using utilities to interact with services or by directly modifying the Registry. The service name may be disguised by using a name from a related operating system or benign software with Masquerading. Services may be created with administrator privileges but are executed under SYSTEM privileges, so an adversary may also use a service to escalate privileges from administrator to SYSTEM. Adversaries may also directly start services through Service Execution.

管理者によるコメント

T1050は、Windowsの「サービス」機能を利用して、システム起動時に悪意のあるプログラム(マルウェア)を自動的に、かつ高い権限で実行させるものです。主に「永続化(Persistence)」と「特権昇格(Privilege Escalation)」の目的で使われます。

1. 概要

この手法で攻撃者は、「システムの再起動後も、最高権限(SYSTEM)に近い環境でバックグラウンド実行を維持すること」を実現します。

何を実現できるのか

2. 攻撃の流れ

サービスを新しく登録・作成するためには、攻撃者は事前に管理者権限(Administrator)を確保している必要があります。

  1. 実行ファイルの配置:
    サービスとして動作させるためのマルウェア(.exe.dll)をシステム内に配置します。

  2. サービスの作成(コマンドまたはAPIの実行):

    • コマンドの例: Windows標準の sc.exe(Service Control)ツールを悪用します。 sc create MaliciousService binPath= "C:\Windows\System32\malware.exe" start= auto
    • レジストリの直接操作: サービスの情報を管理するレジストリを直接書き換えることもあります。
  3. サービスの起動:
    sc start MaliciousService で手動起動するか、システムの次回再起動を待ちます。

  4. 永続化の達成:
    Windowsのシステム構成の一部として組み込まれ、SYSTEM権限でC2サーバー(遠隔操作サーバー)への通信や内部探索を自動で開始します。

3. 防御・対策

「新規サービス登録の徹底的な監視」と「権限の制限」が最も有効です。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的なCVE/ツール

T1050自体は脆弱性を突くものではなくOSの標準機能を悪用する手法ですが、多くの攻撃ツールやマルウェアが標準機能として搭載しています。

実務上のアドバイス:

セキュリティ運用(SOC)において、「イベントID 7045(または4697)」は最も重要視すべきアラートの一つです。意図しないタイミング(システムメンテナンス時間外など)でこのログが記録され、かつ実行ファイル(binPath)の場所が C:\Users\...\AppData\C:\Windows\Temp\ などの不自然な一時フォルダを指している場合は、高確率で侵害が発生しています。

分析

この攻撃手法を利用する脅威アクター

関連する CVE

この攻撃手法に関連する CVE は登録されていません。

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る