检测权限提升攻击(Privilege Escalation)全指南:Windows 与 Linux 威胁狩猎实战

检测权限提升攻击(Privilege Escalation)全指南:Windows 与 Linux 威胁狩猎实战 检测权限提升攻击Privilege Escalation全指南Windows 与 Linux 威胁狩猎实战【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南以 Anthropic-Cybersecurity-Skills 仓库中的detecting-privilege-escalation-attempts技能为骨架系统讲解如何在 Windows 与 Linux 环境中检测权限提升攻击T1068 等 MITRE ATTCK 技术。你将掌握 UAC 绕过、令牌操纵、服务修改、SUID 滥用等攻击手法的检测特征、关键 Windows 事件 ID、Splunk/KQL 检测查询以及可直接运行的检测 Agent 脚本可用于威胁狩猎、EDR/SIEM 告警研判、事件响应取证与紫队演练。一、技能定位与适用场景该技能归属于威胁狩猎threat-hunting子域元数据声明见 SKILL.md核心覆盖范围包括访问令牌操纵T1134、UAC 绕过T1548.002、未加引号服务路径滥用T1574.009、内核漏洞利用T1068以及 sudo/doas 滥用等。适用场景主动在环境中狩猎权限提升相关指标威胁情报提示有活动攻击团伙正在使用这些技术事件响应中界定与这些技术相关的入侵范围EDR 或 SIEM 告警命中相关指标周期性安全评估与紫队演练。运行前提包括具备进程与网络遥测的 EDR 平台如 CrowdStrike、MDE、SentinelOne、已接入相关日志的 SIEM如 Splunk、Elastic、Sentinel、配置完善的 Sysmon、已开启的 Windows 安全事件日志转发以及用于 IOC 关联的威胁情报源。二、Windows 权限提升技术与检测特征api-reference.md 给出了 Windows 侧的核心手法、MITRE ID 与对应检测特征完整继承如下技术MITRE ID检测特征UAC 绕过T1548.002eventvwr.exe、fodhelper.exe令牌操纵T1134SeDebugPrivilege事件 4672服务修改T1543.003sc config binpathPotato 利用T1134.001JuicyPotato、PrintSpoofer计划任务T1053.005schtasks /ru SYSTEM结合 agent.py 中的WINDOWS_PRIVESC_PATTERNS正则集合可以看到这些检测特征在实现层面的精确形态(reventvwr\.exe|fodhelper\.exe|computerdefaults\.exe, T1548.002, CRITICAL, UAC Bypass), (rwhoami\s/priv, T1033, MEDIUM, Privilege enumeration), (rsc\s(config|create).*binpath, T1543.003, HIGH, Service binary modification), (rpotato.*exploit|juicypotato|sweetpotato|godpotato, T1134.001, CRITICAL, Token impersonation exploit), (rprintspoofer|efspotato, T1134.001, CRITICAL, Named pipe impersonation), (rschtasks.*\/ru.*system, T1053.005, HIGH, Scheduled task as SYSTEM), (rreg\sadd.*ImagePath, T1574.011, HIGH, Service registry modification),值得注意的几个实现细节每个模式三元组依次为正则表达式、MITRE 技术 ID、严重级别CRITICAL/HIGH/MEDIUM检测逻辑按行对进程命令行CommandLine与映像路径Image拼接后的文本做大小写不敏感匹配。UAC 绕过家族检测覆盖了eventvwr.exe、fodhelper.exe、computerdefaults.exe三个知名 LOLBin 入口Potato 家族覆盖juicypotato、sweetpotato、godpotato等变体打印欺骗类覆盖printspoofer与efspotato。服务修改同时监控sc config/create binpathT1543.003与注册表reg add ImagePathT1574.011两条路径对应攻击者对服务二进制与注册表服务键的双重投毒手法。2.1 常见攻击场景根据 SKILL.md 的 Common Scenarios 归纳实战中高频出现的四类场景Potato 利用通过 Potato 家族工具实现 SYSTEM 令牌模拟JuicyPotato / SweetPotato / PrintSpoofer 变体Fodhelper.exe UAC 绕过利用可被普通用户控制注册表键的 auto-elevate 程序绕过 UAC 提升权限PrintSpoofer 服务提权从服务账户通过命名管道模拟提升到 SYSTEMCVE 内核漏洞利用利用本地内核漏洞如 DirtyPipe、PwnKit完成本地权限提升。三、Linux 权限提升技术与检测特征Linux 侧的检测要点同样来自 api-reference.md技术MITRE ID检测特征SUID 滥用T1548.001find -perm 4000Sudo 利用T1548.003sudo -l 枚举内核漏洞利用T1068DirtyPipe、PwnKitCron 滥用T1053.003crontab 修改对应 agent.py 中LINUX_PRIVESC_PATTERNS的精确正则(rsudo\s-l|sudo\s--list, T1548.003, MEDIUM, Sudo enumeration), (rfind.*-perm.*4000|find.*-perm.*/us, T1548.001, MEDIUM, SUID binary search), (rchmod\s[u]?s|chmod\s4\d{3}, T1548.001, HIGH, SUID bit set), (rlinpeas|linenum|linux-exploit-suggester, T1046, HIGH, Privesc enumeration tool), (rpkexec|CVE-2021-4034|pwnkit, T1068, CRITICAL, Kernel exploit), (rdirty.*pipe|CVE-2022-0847, T1068, CRITICAL, Kernel exploit),关键设计思路检测分枚举阶段sudo -l、find -perm 4000、linpeas/linenum 等提权枚举工具多为 MEDIUM/HIGH 预警与利用阶段pkexec/CVE-2021-4034 PwnKit、DirtyPipe CVE-2022-0847均为 CRITICAL。chmod s或chmod 4xxx设置 SUID 位属于 HIGH 风险行为因为它为后续 SUID 滥用铺路可作为攻击前兆信号提前告警。四、关键 Windows 事件 ID 与检测数据源Windows 侧的检测高度依赖事件日志。 api-reference.md 给出的三个核心 ID事件 ID检测用途4672分配特殊权限Special Privileges Assigned4688进程创建Process CreationSysmon 1带命令行的进程创建Process Create with cmdline更完整的数据源矩阵来自 standards.md覆盖 Sysmon 与 Windows Security 两侧来源事件 ID用途Sysmon1带命令行的进程创建Sysmon3发起的网络连接Sysmon7加载的映像DLLSysmon10进程访问如 LSASSSysmon11文件创建Sysmon12/13注册表创建/写入Sysmon22DNS 查询Sysmon25进程篡改Windows Security4624成功登录Windows Security4625失败登录Windows Security4648显式凭据登录Windows Security4672分配特殊权限Windows Security4688进程创建Windows Security4697安装服务Windows Security4698创建计划任务Windows Security4769请求 Kerberos TGSWindows Security5140访问网络共享底层原理事件 4672特殊权限分配的PrivilegeList字段中若出现SeDebugPrivilege说明账户获得了可打开其他进程句柄、进而注入/转储的高权限——这正是令牌操纵T1134的经典前兆。在 agent.py 的analyze_evtx函数中该逻辑被实现为对PrivilegeList数据字段的正则提取并判定if event_id 4672: privs re.search(rData NamePrivilegeList([^]), xml) if privs and SeDebugPrivilege in privs.group(1): findings.append({ event_id: 4672, timestamp: time_match.group(1) if time_match else , technique: SeDebugPrivilege assigned, mitre: T1134, severity: HIGH, })五、Splunk SPL 检测查询api-reference.md 给出的核心 SPL 查询面向 Wineventlogindexwineventlog (EventCode4672 OR EventCode4688) | where match(PrivilegeList, SeDebugPrivilege) OR match(CommandLine, (?i)(fodhelper|juicypotato)) | table _time User CommandLine Computer该查询同时覆盖两条告警路径权限信号PrivilegeList中出现SeDebugPrivilege对应事件 4672行为信号命令行中出现fodhelperUAC 绕过或juicypotato令牌模拟(?i)表示忽略大小写。workflows.md 还提供了一条面向异常账户的 4672 关联查询用于发现非常规获得特殊权限的账户indexwineventlog EventCode4672 | where NOT match(Account_Name, (?i)(SYSTEM|LOCAL SERVICE|NETWORK SERVICE|\\$)) | stats count values(Computer) as hosts by Account_Name | where count 5 | sort -count这条查询的思路是先排除 SYSTEM、LOCAL SERVICE、NETWORK SERVICE 以及以$结尾的机器账户等应有特殊权限的主体再按账户聚合出现次数筛选出高频获得特殊权限的非服务账户从而暴露可疑的低权限账户提权行为。六、KQL 检测查询Microsoft Defender for Endpoint同一逻辑在 MDE 中以 KQL 表达见 workflows.mdSecurityEvent | where EventID 4672 | where SubjectUserName !in~ (SYSTEM,LOCAL SERVICE,NETWORK SERVICE) | where SubjectUserName !endswith $ | summarize count(), Hostsmake_set(Computer) by SubjectUserNameKQL 版本使用!in~大小写不敏感排除过滤系统内置账户用!endswith $排除机器账户最后make_set聚合账户出现的主机集合便于横向对比同一账户在多台主机上的异常提权活动。七、CLI 检测 Agent 实战api-reference.md 给出的两种命令行调用方式python agent.py --evtx-file Sysmon.evtx python agent.py --text-log auth.log其实现位于 agent.py支持两种输入源--evtx-file解析 Sysmon 或 Security 的 EVTX 文件。内部依赖python-evtx库未安装时会返回提示pip install python-evtx通过正则抽取EventID、Data NameCommandLine、Data NameImage与SystemTime仅处理事件 ID 1、4688、4672随后套用上文全部 Windows 检测模式输出结构化的 findings 列表。--text-log扫描任意纯文本日志如auth.log逐行套用WINDOWS_PRIVESC_PATTERNS LINUX_PRIVESC_PATTERNS全部模式命中后记录行号、技术名、MITRE ID、严重级别与原文摘录截取前 200 字符。输出为 JSON包含时间戳、findings 列表与total_findings计数形如{ timestamp: 2026-09-12T03:25:54.000000Z, findings: [ {event_id: 4688, timestamp: ..., command: ..., technique: UAC Bypass, mitre: T1548.002, severity: CRITICAL} ], total_findings: 1 }配套的 process.py 则提供hunt子命令批量消费 JSON/CSV 事件文件并输出猎杀报告python process.py hunt --input events.json --output ./privesc_hunt_output python process.py queries其风险评分逻辑值得借鉴对potato、PrintSpoofer、JuicyPotato、fodhelper、eventvwr、sdclt、ComputerDefaults等关键词逐一匹配每命中一个指标累加 25 分上限 100并按总分映射风险等级风险分等级≥ 75CRITICAL≥ 50HIGH≥ 25MEDIUM 25LOW最终将 findings 写入detecting_privilege_findings.json并自动生成按风险分排序的hunt_report.md取前 20 条可直接用于狩猎留档。八、五阶段威胁狩猎工作流workflows.md 将一次完整的提权狩猎拆解为五个阶段Phase 1数据收集与查询——面向 SIEM/EDR 执行上述 SPL/KQL 查询收集相关事件。Phase 2基线与异常检测收集目标技术 30 天历史数据建立正常行为基线记录预期模式、频率与合法用例识别已知误报源计算关键指标的均值、标准差将当前活动与 30 天基线比对标记超出 3 个标准差的异常事件结合威胁情报对已知 IOC 进行交叉引用。Phase 3调查与关联对每个异常收集完整进程树上下文与网络活动、文件操作、认证事件关联核查二进制签名、文件哈希与证书有效性按 MITRE ATTCK 杀伤链各阶段还原攻击链追溯初始访问向量与横向移动路径。Phase 4验证与响应与系统所有者、IT 运维核实发现检查变更管理记录以排除已授权操作区分真阳性/假阳性确认威胁则启动事件响应流程针对检测盲区新建/更新检测规则针对误报调优规则与排除项。Phase 5文档与报告汇总假设、方法、查询结果与发现的 IOC更新威胁情报平台与 MITRE ATTCK 覆盖热力图以 Sigma 格式共享检测规则并安排关联技术的后续狩猎。九、标准化狩猎输出与模板每次狩猎建议使用统一的输出格式源自 SKILL.mdHunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1134 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]完整的可填写模板位于 template.md包含猎杀元数据、假设声明威胁情报 / ATTCK 缺口 / 异常 / 事件跟进四类依据、目标技术清单、数据源勾选清单、查询记录、TP/FP/BTP 判定表、网络与主机 IOC 表、结果统计总事件数/异常数/真阳性数/新 IOC 数/新建规则数、假设结论确认/部分确认/推翻/证据不足以及建议与分析师备注可直接复制用于实战留档。十、框架映射与治理该技能在标准框架上的落点元数据见 SKILL.md 与 standards.mdMITRE ATTCK 技术映射技术名称说明T1134Access Token Manipulation访问令牌操纵T1548.002UAC BypassUAC 绕过T1068Exploitation for Privilege Escalation提权漏洞利用T1574.009Unquoted Service Path未加引号服务路径NIST CSF 2.0 映射DE.CM-01连续监控、DE.AE-02异常活动分析、DE.AE-07告警关联、ID.RA-05威胁情报纳入风险评估。D3FEND 技术映射Token Binding、Executable Denylisting、Execution Isolation、Restore Access、Reissue Credential。从 ATTACK_COVERAGE.md 与 index.json 可以看到本技能属于该仓库 817 个结构化网络安全技能之一整体被映射到 MITRE ATTCK、NIST CSF 2.0 等六个框架并遵循 agentskills.io 标准可配合 Claude Code、GitHub Copilot、Codex CLI 等 20 余个 AI Agent 平台使用。结语检测权限提升攻击的关键在于多信号交叉验证将事件 ID 层面的权限信号如 4672 中的 SeDebugPrivilege、进程命令行层面的行为信号如 fodhelper、JuicyPotato、sc config binpath以及账户行为基线的统计异常三者结合再辅以可复现的 Agent 脚本与标准化的狩猎输出格式才能在海量日志中稳定捕获 Windows 与 Linux 两端的提权企图。读者可将本指南中的 SPL/KQL 查询、正则模式与五阶段工作流直接落地到自身 SIEM/EDR 环境并借助仓库内的 agent.py、process.py 脚本快速搭建离线日志检测与狩猎报告流水线。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考