IntermedioMITRE ATT&CKPrivilege EscalationUAC bypasstokensdetección

Privilege Escalation (TA0004): tecnicas y defensa

Análisis completo de la táctica Privilege Escalation de MITRE ATT&CK (TA0004): técnicas para obtener permisos SYSTEM, root o Domain Admin.

MalwareIntel Research··7 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 6

Privilege Escalation es cómo el atacante pasa de usuario limitado a control total del sistema

TL;DR: La escalada de privilegios (TA0004) es el proceso mediante el cual un atacante obtiene permisos de administrador o SYSTEM partiendo de un acceso limitado. Técnicas como el bypass de UAC explotan binarios específicos como fodhelper.exe para evadir alertas de seguridad mediante la manipulación del registro. Se recomienda implementar un monitoreo activo con Sysmon para detectar modificaciones sospechosas en las claves de registro HKCU.

La táctica Privilege Escalation (TA0004) documenta las técnicas que los adversarios usan para obtener permisos más elevados en un sistema o red. El acceso inicial frecuentemente es con privilegios de usuario estándar. Para instalar persistencia avanzada, acceder a credenciales, o moverse lateralmente, el atacante necesita escalar a administrador local, SYSTEM, root, o Domain Admin.

Técnicas principales en Windows

T1548: Abuse Elevation Control Mechanism

T1548.002: UAC Bypass

UAC (User Account Control) es el mecanismo de Windows que solicita confirmación al usuario antes de ejecutar acciones privilegiadas. Los bypasses explotan programas "auto-elevating" que Windows ejecuta con privilegios elevados sin prompt.

Técnicas de bypass más usadas:

MétodoBinario abusadoMecanismo
fodhelper.exefodhelper.exeLee HKCU...\ms-settings\Shell\Open\command antes de ejecutar
computerdefaults.execomputerdefaults.exeSimilar: lee HKCU registry para delegated execution
eventvwr.exeeventvwr.exeLee HKCU...\mscfile\Shell\Open\command
sdclt.exesdclt.exeAbusa de isolation bypass en app paths
CMSTP.execmstp.exeINF file con comando de ejecución elevada
DiskCleanupcleanmgr.exeScheduled task auto-elevating

Detección:

  • Sysmon Event 12/13: modificación de claves en HKCU\Software\Classes\ms-settings o mscfile
  • Sysmon Event 1: procesos auto-elevating con proceso padre inusual
  • Integridad del proceso: proceso con integridad alta sin prompt UAC previo

T1068: Exploitation for Privilege Escalation

Explotación de vulnerabilidades del kernel o de servicios locales privilegiados.

CVEs recientes de escalada local:

CVEComponenteImpacto
CVE-2024-30088Windows KernelUser → SYSTEM
CVE-2023-36802MSKSSRV.sysUser → SYSTEM
CVE-2023-28252CLFS driverUser → SYSTEM (usado por ransomware)
CVE-2022-24521CLFS driverUser → SYSTEM
CVE-2021-1732Win32kUser → SYSTEM (usado por APTs)

Detección:

  • EDR con exploit protection (EMET/Exploit Guard)
  • Sysmon: procesos de baja integridad que generan procesos de alta integridad
  • Patching rápido: los exploits de escalada local son los más críticos después de RCE

T1134: Access Token Manipulation

Manipulación de tokens de seguridad de Windows para ejecutar código con privilegios de otro usuario o proceso.

Sub-técnicas:

  • T1134.001: Token Impersonation/Theft — Robar token de un proceso privilegiado (SeImpersonatePrivilege)
  • T1134.002: Create Process with Token — CreateProcessWithToken con token robado
  • T1134.003: Make and Impersonate Token — Crear token con credenciales conocidas
  • T1134.004: Parent PID Spoofing — Crear proceso con parent PID falso para heredar token

Herramientas conocidas: Potato family (JuicyPotato, SweetPotato, GodPotato, PrintSpoofer). Explotan SeImpersonatePrivilege disponible en cuentas de servicio (IIS, SQL Server, etc.).

Escenario típico:
  Web shell en IIS (usuario IIS APPPOOL)
    → IIS tiene SeImpersonatePrivilege
    → GodPotato → impersonar token SYSTEM
    → Ejecución como SYSTEM

Detección:

  • Sysmon Event 1: procesos con parent PID inconsistente
  • Monitorizar uso de SeImpersonatePrivilege en cuentas de servicio
  • Token integrity level changes: proceso que pasa de medium a high/system integrity

T1547: Boot or Logon Autostart Execution (como escalada)

Técnicas de persistencia que también escalan privilegios cuando el mecanismo ejecuta como SYSTEM:

  • Servicios de Windows (ejecutan como SYSTEM por defecto)
  • Scheduled Tasks con RunLevel highest
  • Drivers del kernel (Ring 0)

T1078: Valid Accounts (como escalada)

Usar credenciales de una cuenta más privilegiada. Si el atacante obtiene la contraseña de un Domain Admin via Kerberoasting o credential dumping, escala instantáneamente sin exploit técnico.

Técnicas principales en Linux

T1548.001: Setuid and Setgid

Binarios con bit SUID ejecutan con los privilegios del owner (frecuentemente root), independientemente de quién los ejecute.

Buscar binarios SUID:
  find / -perm -4000 -type f 2>/dev/null

SUID conocidos explotables:
  /usr/bin/pkexec (CVE-2021-4034, PwnKit)
  /usr/bin/sudo (múltiples CVEs)
  /usr/bin/passwd (si versión vulnerable)
  Binarios custom con SUID mal configurado

Detección: Inventario de binarios SUID, alertar sobre nuevos binarios con SUID.

T1548.003: Sudo and Sudo Caching

Abusar de configuraciones de sudo permisivas.

Sudo sin password:
  user ALL=(ALL) NOPASSWD: ALL    ← cualquier comando como root

Sudo con binarios explotables:
  user ALL=(ALL) /usr/bin/vim     ← vim puede escapar a shell root
  user ALL=(ALL) /usr/bin/python  ← python puede ejecutar código como root
  user ALL=(ALL) /usr/bin/find    ← find -exec permite ejecución

CVEs de sudo:
  CVE-2021-3156 (Baron Samedit): heap overflow en sudo, user → root
  CVE-2019-14287: sudo -u#-1 bypasa restricciones

Detección: auditd en ejecuciones de sudo, revisar /etc/sudoers regularmente, limitar binarios permitidos.

T1068 en Linux: Kernel Exploits

Exploits de kernel para user → root:

CVENombreKernel
CVE-2022-0847Dirty Pipe5.8+
CVE-2021-4034PwnKit (pkexec)Cualquiera con pkexec
CVE-2022-2588Dirty Cred5.x
CVE-2016-5195Dirty COW2.x-4.x

Detección: Kernel actualizado, monitoring de procesos que cambian UID, seccomp/AppArmor/SELinux.

Escalada en Active Directory

No es una "técnica" única sino combinación de técnicas de Credential Access + Valid Accounts:

Ruta de escaladaTécnicas involucradasResultado
KerberoastingT1558.003 + cracking offlineService account → posible Domain Admin
AS-REP RoastingT1558.004 + crackingCuentas sin pre-auth → password
DCSyncT1003.006Domain Admin → todas las credenciales del dominio
Silver TicketT1558.002Service account hash → acceso a servicio
Golden TicketT1558.001krbtgt hash → acceso total al dominio
Constrained Delegation abuseT1550.003Service → impersonar cualquier usuario

Detección: BloodHound para mapear rutas de escalada, monitorizar Event 4769 (TGS requests), alertar sobre DCSync (Event 4662 con replication rights).

Tabla resumen: detección de privilege escalation

TécnicaSeñal principalEvent/Log
UAC bypassRegistry mod en HKCU + auto-elevating binarySysmon 12/13 + 1
Kernel exploitProceso low→high integrityEDR + Sysmon 1
Token manipulationParent PID spoofing, SeImpersonateSysmon 1 + token audit
SUID abuseNuevo binario SUID o ejecución anómalaauditd + SUID inventory
Sudo abusesudo con binarios explotablesauditd + sudoers review
KerberoastingTGS requests masivas con RC4Event 4769
DCSyncReplication rights desde no-DCEvent 4662

Conclusión

Privilege Escalation transforma un acceso limitado en control total. En Windows, UAC bypass y token manipulation son las rutas más frecuentes. En Linux, sudo misconfiguration y SUID abuse. En AD, Kerberoasting y DCSync. La detección requiere Sysmon configurado, auditoría de AD, y conocimiento de las rutas de escalada específicas de tu entorno. La siguiente táctica, Defense Evasion, es cómo el atacante oculta todas estas acciones.

Fuentes y referencias

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.