# Detecting Privilege Escalation Attempts

> 检测权限提升尝试，包括令牌操控、UAC 绕过、未加引号的服务路径、内核漏洞利用以及 Windows 和 Linux 上的 sudo/doas 滥用。

- Skill: `killvxk/detecting-privilege-escalation-attempts` (Agent Skill, multi-file: 8 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-privilege-escalation-attempts`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-privilege-escalation-attempts/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-privilege-escalation-attempts

---


# 检测权限提升尝试

## 适用场景

- 主动狩猎环境中权限提升尝试指标时
- 威胁情报表明使用这些技术的攻击活动正在活跃时
- 事件响应期间确定与这些技术相关的攻击范围时
- EDR 或 SIEM 告警触发相关指标时
- 定期安全评估和紫队（Purple Team）演练期间

## 前置条件

- 具备进程和网络遥测功能的 EDR 平台（CrowdStrike、MDE、SentinelOne）
- 已接入相关日志数据的 SIEM（Splunk、Elastic、Sentinel）
- 部署了完整配置的 Sysmon
- 已启用 Windows 安全事件日志转发
- 用于 IOC 关联的威胁情报 feeds

## 工作流程

1. **制定假设**：基于威胁情报或 ATT&CK 差距分析，定义可测试的假设。
2. **识别数据源**：确定验证或反驳假设所需的日志和遥测数据。
3. **执行查询**：针对 SIEM 和 EDR 平台运行检测查询，收集相关事件。
4. **分析结果**：检查查询结果中的异常，并跨多个数据源进行关联。
5. **验证发现**：通过上下文分析区分真阳性和假阳性。
6. **关联活动**：将发现结果链接到更广泛的攻击链和威胁行为者 TTP。
7. **记录与报告**：记录发现结果、更新检测规则并推荐响应措施。

## 核心概念

| 概念 | 描述 |
|------|------|
| T1134 | 访问令牌操控（Access Token Manipulation） |
| T1548.002 | UAC 绕过（UAC Bypass） |
| T1068 | 权限提升漏洞利用 |
| T1574.009 | 未加引号的服务路径（Unquoted Service Path） |

## 工具与系统

| 工具 | 用途 |
|------|------|
| CrowdStrike Falcon | EDR 遥测和威胁检测 |
| Microsoft Defender for Endpoint | 使用 KQL 进行高级狩猎 |
| Splunk Enterprise | 使用 SPL 查询进行 SIEM 日志分析 |
| Elastic Security | 检测规则和调查时间线 |
| Sysmon | 详细的 Windows 事件监控 |
| Velociraptor | 终端工件收集和狩猎 |
| Sigma Rules | 跨平台检测规则格式 |

## 常见场景

1. **场景 1**：使用 Potato 漏洞利用进行 SYSTEM 令牌模拟
2. **场景 2**：Fodhelper.exe UAC 绕过技术
3. **场景 3**：PrintSpoofer 从服务到 SYSTEM 的权限提升
4. **场景 4**：CVE 内核漏洞利用进行本地权限提升

## 输出格式

```
Hunt ID: TH-DETECT-[DATE]-[SEQ]
Technique: T1134
Host: [主机名]
User: [账户上下文]
Evidence: [日志条目、进程树、网络数据]
Risk Level: [Critical/High/Medium/Low]
Confidence: [High/Medium/Low]
Recommended Action: [遏制、调查、监控]
```

