Trusted Design

T1543 - Create or Modify System Process

概要

Adversaries may create or modify system-level processes to repeatedly execute malicious payloads as part of persistence. When operating systems boot up, they can start processes that perform background system functions. On Windows and Linux, these system processes are referred to as services.(Citation: TechNet Services) On macOS, launchd processes known as Launch Daemon and Launch Agent are run to finish system initialization and load user specific parameters.(Citation: AppleDocs Launch Agent Daemons)

Adversaries may install new services, daemons, or agents that can be configured to execute at startup or a repeatable interval in order to establish persistence. Similarly, adversaries may modify existing services, daemons, or agents to achieve the same effect.

Services, daemons, or agents may be created with administrator privileges but executed under root/SYSTEM privileges. Adversaries may leverage this functionality to create or modify system processes in order to escalate privileges.(Citation: OSX Malware Detection)

管理者によるコメント

T1543は「Create or Modify System Process(システムプロセスの作成または変更)」として定義されている、Windows、Linux、macOSのすべてにおいて極めて頻出する、最重要かつ広範な「永続化(Persistence)」および「特権昇格(Privilege Escalation)」の親テクニックです。

OSの標準的なサービスやデーモンの管理機能を悪用し、「マルウェアをシステムサービスとして新規登録する」か、「既存の正規のサービス設定を書き換えてマルウェアを起動させる」ことで、OS起動時の自動実行や最高権限の獲得を達成します。

現在は、対象となるOSやシステムコンポーネントごとに、以下の4つのサブテクニックに細分化されて管理されています。

1. 概要(攻撃者は何を実現できるのか?)

この手法で攻撃者は、「ユーザーがログインしていなくても、OSが起動した瞬間からバックグラウンドで最高権限(SYSTEMやroot)のバックドアを完全常駐させること」を実現します。

2. 攻撃の流れ

Windowsのサービスを管理するレジストリやサービスコントロールマネージャー(SCM)を書き換えるケース(T1543.003)を例に解説します。この実行には通常、管理者権限(Administrator)が必要です。

  1. 初期侵入と権限昇格:
    脆弱性を突くなどしてシステムに侵入し、他のテクニックを用いて管理者権限を確保します。

  2. マルウェアの配置:
    遠隔操作ツール(RAT)などの実行ファイル(例: svc_agent.exe)をシステムフォルダなどに配置します。

  3. 新規サービスの作成(または既存の変更):
    Windows標準の sc.exe コマンド、あるいはPowerShellの New-Service を悪用し、正規のシステム管理サービスを装った名前(マスカレード)でマルウェアを登録します。

  4. コマンド例:
    sc create "WinUpdateAssist" binPath= "C:\Windows\Temp\svc_agent.exe" start= auto

(※「WinUpdateAssist」という偽のサービス名で、OS起動時に自動実行するよう設定)

  1. レジストリへの反映:
    この設定は、Windowsのサービスを司る以下のレジストリ領域に自動的に書き込まれます。

  2. キー: HKLM\SYSTEM\CurrentControlSet\Services\WinUpdateAssist

  3. 実行(トリガー):
    攻撃者が sc start WinUpdateAssist を実行するか、次回のPC起動時、Windowsのサービスコントロールマネージャー(services.exe)がこのレジストリを読み込み、マルウェアを SYSTEM権限 でバックグラウンド起動します。

3. 防御・対策

「サービス登録コマンドの監視」と「サービス関連レジストリ・フォルダの整合性監視」の徹底が防衛線となります。

4. 重要ポイント

5. 関連する主なCWE

6. 関連する代表的なCVE

T1543(Create or Modify System Process)はOSの正規仕様を悪用するため、これ自体にCVE番号があるわけではありませんが、攻撃者がサービスを自由に操作できる「最高権限」を得るために、以下の権限昇格(Local Privilege Escalation)やリモートコード実行(RCE)の脆弱性が激しく悪用されます。

実務上のアドバイス

インシデントフォレンジックの際、「端末を再起動してもマルウェアが必ず自動復活する」という場合、Windows環境であれば以下のコマンドを叩いて、登録されている全サービスと、その実行ファイルのパス(Binary Path)に不審な場所(Temp や、正規の System32 ではない場所)が指定されていないか一括で精査するのが、この親テクニック(T1543)の仕込みを暴くための定石となります。

wmic service get name,displayname,pathname,startmode

分析

この攻撃手法を利用する脅威アクター

この攻撃手法を利用する脅威アクターは登録されていません。

関連する CVE

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る