166 pojmova · 75/46/45
Pretnja № 020 · klasa: identitet

Eskalacija privilegijaPrivilege Escalation

Eskalacija privilegija je težnja napadača, koji već ima određeni nivo pristupa, da sebi proširi ovlašćenja u cilju širenja mrežom. Eskalacija je retko kad prva etapa — dolazi tek nakon ulaska u mrežu preko, recimo, običnog korisničkog naloga ili kompromitovanog servisa. Eskalacija privilegija omogućava da, od pukotine kroz koju se uvukao, dođe do kontrole nad celim sistemom. Razlikuju se dva pravca: vertikalna eskalacija, gde se od klasičnog korisnika stiže do domen administratora, i horizontalna, gde se sa jednog naloga prelazi na resurse drugog korisnika u istom nivou prava.

Pojam

opis · primeri · napomene

Eskalacija privilegija je težnja napadača, koji već ima određeni nivo pristupa, da sebi proširi ovlašćenja u cilju širenja mrežom. Eskalacija je retko kad prva etapa — dolazi tek nakon ulaska u mrežu preko, recimo, običnog korisničkog naloga ili kompromitovanog servisa. Eskalacija privilegija omogućava da, od pukotine kroz koju se uvukao, dođe do kontrole nad celim sistemom. Razlikuju se dva pravca: vertikalna eskalacija, gde se od klasičnog korisnika stiže do domen administratora, i horizontalna, gde se sa jednog naloga prelazi na resurse drugog korisnika u istom nivou prava.

Opis

Put naviše napadač pronalazi tamo gde sistem zaštite popušta. Najčešće iskorišćava ranjivosti u operativnom sistemu ili softveru, pogrešne konfiguracije, preširoke dozvole nad fajlovima i servise koji rade sa više prava nego što im je potrebno. Čest plen su i zaostali kredencijali i zaboravljeni administratorski nalozi. Svaka od tih grešaka je prečica od nižeg do višeg nivoa ovlašćenja.

Odbrana se gradi po načelu najmanjih privilegija: svaki nalog i svaki servis dobija tačno onoliko prava koliko mu posao traži, ni mrvu više. Uz to idu i redovna ažuriranja koja zatvaraju poznate ranjivosti, očvršćivanje konfiguracija, izdvojeno upravljanje administratorskim nalozima i nadzor nad privilegovanim radnjama. Suština je da se ograniči domet provale — ako nalog ima ograničena prava, i napadač sa tim nalogom ima ograničeno dejstvo.

Primeri

  • Iskorišćavanje ranjivosti u jezgru operativnog sistema, kako bi se od običnog korisničkog naloga stiglo do potpune kontrole nad mašinom.
  • Zloupotreba pogrešno podešene aplikacije koja se izvršava pod SYSTEM nalogom, gde napadač nasleđuje prava korumpiranog servisa.
  • Izmena skripte za automatsko pokretanje servisa kojom, zbog greške u definisanju dozvola, može da upravlja i neprivilegovan korisnik.

Napomene

  • Eskalacija je magični napitak za napadača — sa svakim preuzetim nalogom je sve bliži potpunoj kontroli mreže; zato kompromitacija običnog korisničkog naloga nije slučaj za podcenjivanje.
  • Uvođenje politike najmanjih privilegija je najefikasnija odbrana: ono što nalog ne može da uradi, ne može ni napadač.

Spomenuto u vestima

Kompozit
Wikipedija

Tehnike

izvodi se sa 8

Odbrane

suzbija se sa 4