Из гостя — в хозяева
Повышение привилегий — получение прав больше, чем выдано: например, из обычного пользователя в администраторы.
При чём тут безопасность: первоначальный доступ злоумышленник часто получает с минимальными правами (через фишинг). Чтобы украсть или зашифровать данные, ему нужно повысить привилегии.
Вертикальное и горизонтальное
- Вертикальное — рост уровня прав: пользователь → администратор, веб-приложение → root.
- Горизонтальное — доступ к данным другого пользователя того же уровня: чужой почтовый ящик, чужие заказы в интернет-магазине.
Как это происходит
Типичные причины:
- непропатченные уязвимости в ОС и драйверах;
- ошибки настройки: слишком широкие права на файлы, службы,
sudo; - сохранённые пароли в скриптах, конфигурационных файлах и истории команд;
- учётные записи администраторов, под которыми работают постоянно.
Защита
- Своевременные обновления ОС и программ.
- Минимальные привилегии и отдельные учётные записи для администрирования.
- Проверка прав
sudoи служб. - Никаких паролей в открытом виде в файлах.
- Решения для управления привилегированным доступом (PAM).
Обнаружение
Признаки: пользователь внезапно добавлен в группу администраторов, новая служба, запуск командной строки из неожиданного процесса, использование sudo необычной учётной записью.
Эти события пишутся в журналы — их нужно собирать и отслеживать. Техники повышения привилегий подробно описаны в MITRE ATT&CK.
Главное за урок
- Вертикальное повышение — выше уровень прав, горизонтальное — чужие данные.
- Причины: уязвимости, ошибки настройки, сохранённые пароли.
- Защита: обновления, минимальные права, мониторинг изменений групп.