Trusted Design

T1548 - Abuse Elevation Control Mechanism

概要

Adversaries may circumvent mechanisms designed to control privilege elevation to gain higher-level permissions. Most modern systems contain native elevation control mechanisms that are intended to limit privileges that a user can perform on a machine. Authorization has to be granted to specific users in order to perform tasks that can be considered of higher risk.(Citation: TechNet How UAC Works)(Citation: sudo man page 2018) An adversary can perform several methods to take advantage of built-in control mechanisms in order to escalate privileges on a system.(Citation: OSX Keydnap malware)(Citation: Fortinet Fareit)

管理者によるコメント

T1548(Abuse Elevation Control Mechanism)は、権限昇格(Privilege Escalation)や防御回避(Defense Evasion)を目的に使われます。

1. 概要

T1548は、OSに備わっている「権限昇格の仕組み(Elevation Control Mechanism)」を悪用して、通常ユーザー権限から管理者権限へ不正に昇格する手法です。

攻撃者はこれにより:

2. 攻撃の流れ(典型例)

  1. 初期侵入(フィッシングなど)
  2. ローカルユーザー権限を取得
  3. T1548を利用して管理者権限へ昇格
  4. 横展開やデータ窃取へ進む

3. 防御・対策

4. 重要ポイント

T1548は「OSの正規機能を悪用」するため、 * マルウェアがなくても成立するケースがある * 検知が難しい(正規動作に見える)

5. 関連する主なCWE(共通弱点分類)

T1548に強く関連するCWEは以下の通りです。権限管理・アクセス制御の不備が中心です。

(1) 権限管理・昇格に関するCWE

(2) UNIX/Linux系(setuid / sudo関連)

(3) Windows UACバイパス関連

6. 関連する代表的なCVE(実例)

実際の攻撃では以下のようなCVEが使われます。主にOSやツールの具体的な昇格バグを悪用します。

(1) Windows UACバイパス系

(2) sudo関連(Linux)

(3) setuid / 権限設定不備

分析

この攻撃手法を利用する脅威アクター

関連する CVE

攻撃手法 – 脅威アクター Graph


← Technique一覧に戻る ← Tactics一覧に戻る