Offensive SIEM
SIEMを攻撃的ディスカバリーツールとして活用するための実践的なテクニック。防御側が攻撃者のように考え、内側からセキュリティを強化するための支援。
クエリ
上記参照 - queries.md ファイル。
必要に応じて更新を続けます。異なる event.codes/event.providers を使用して、レイヤーごとのカバレッジを実現することを目指しています。
- 2026年2月に環境変数 PATHS、カーネルドライバー、ログオン/スタートアップスクリプトなどのクエリを公開しました!
- 2026年3月に OpenSSL ライブラリと、バイナリパスが欠落しているスケジュールタスク/サービスに関するクエリを公開しました!
脆弱性管理
脆弱性管理用のクエリは vulnerabilitymanagement.md ファイルにあります。
どのように列挙できるかのヒント
- Windows OS のバージョンとビルド状態
- Attack Surface Reduction (ASR) ルールと設定ミスの発見
- Windows Defender の除外設定と設定ミスの発見
- Windows Applocker ルールと設定ミスの発見
何か見つけたら連絡してください
プレゼンテーションを気に入っていただけたら幸いです。この手法を使って脆弱性を見つけたら(見つけたときと言うべきでしょう)連絡してください。「あなたのクエリの一つが良いものを捕まえた」といったシンプルなメッセージで十分です :) ping.md ファイルにコミットするか、別の方法で連絡してください!あなたの成功を共有できれば嬉しいです!
一般情報
このリポジトリは、攻撃的なマインドセットを持つための支援をします。
リポジトリは、プレゼンテーションで話した資料とクエリを共有するためのものです:
Offensive SIEM - When The Blue Team Switches Perspective
SEC-T 2025年9月
⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY
x33fcon 2026年6月に更新されたトーク、いくつかの新しい領域をカバー
⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L
最も興味深い ACL 関連の部分を含め、ヒントとコツを用意しています。
Windows のローカル特権昇格と Windows エンドポイントの設定ミスに関する優れたウェビナーをチェックしてください。さらに詳しく調べるべき領域があります。これはほんの出発点です。他の領域で良いクエリを構築したら、コミュニティのより多くの人が使えるように共有してください。
⭐ マークの付いたクエリは特に重要度が高いです。
⭐ マークの付いた以下のトピックは本当に良いコンテンツです。
ウェビナー
Oddvar Moes Windows Client Privilege Escalation ⭐
必見です。特にバイナリ、サービス、スケジュールタスクの ACL について。
Spencers Windows Endpoint Misconfigs ⭐
トピック2(安全でないインストール/設定ソフトウェア)とトピック5(安全でないサービスとタスク)
password: P3yGQ+1y
Windows 特権昇格に関連するその他の情報
DLL ハイジャック
PATH エントリとシステム PATH 内のユーザー書き込み可能ディレクトリ --> DLL ハイジャック
SCCM / Software Center ⭐
どれだけ多くの設定ミスのあるソフトウェアが見つかったかについての興味深い記事。Offensive SIEM を使えば同じ割合で見つかる可能性が高いです!
任意ファイル削除 --> ローカル特権昇格
その他のファイル操作
ログオンスクリプト
カーネルドライバーと特権昇格
OpenSSL の openssl.cnf と特権昇格
NSIS インストーラー/アンインストーラー脆弱性
DotLocal リダイレクション脆弱性
プレゼンテーションではカバーしていないが、いくつかクエリを用意している興味深い領域の例
- command_line 内の弱いパスワード - ベストプラクティス/ポリシーに従っていないもの
- powershell 管理スクリプトの scriptblock イベントコード 4104 内の弱いパスワードや機密情報。検索文字列: "SecureString","PSCredential","Password", "passwd"......
- レジストリ内の弱いパスワード - ベストプラクティス/ポリシーに従っていないもの
- passwords.txt、passwords.xslx、unattend.xml など機密情報を保持する典型的なファイルの作成/削除
- レジストリ内の AlwaysInstallElevated、Autologons(パスワードが設定されているか確認)
- Windows 特権 - 4672(特別な特権でのログオン)と 4704/4705(権利の割り当て/削除)を確認
- イベントコード 5136 と 5137、AD オブジェクト.. フィールド description、info、adminComment に平文パスワードがないか確認。
- プロセス作成イベントを使用し、sc.exe が sdset を使ってサービスのセキュリティ記述子を設定しているもの、または sysmon のレジストリイベントコード 13 で ACL 値(SDDL のバイナリ形式)を確認し、読み取り可能な ACL に変換してサービス自体に設定された弱い ACL 権限を探す。
- Program Files や同様の管理者保護ディレクトリが常に正しい ACL(アクセス制御リスト)を持っていると仮定しないでください。アプリケーションが誤ったデフォルト権限を設定し、あまりにも寛容すぎることがあります。CWE-732、CWE-284、CWE-276
- ユーザー書き込み可能なパスで実行されている「Network Service または Local Service」アカウントの SeImpersonatePrivilege トークン --> SYSTEM を取得する Potato 系の攻撃
- など..
その他の種類の脆弱性
- ウェブサーバーログでパラメータ(language=en.html)を検索し、ファイルインクルージョンを示すものを探して LFI/RFI をテストする
- アプリケーションログで不正な文字に関するエラーを示す SQL 関連のエラーを検索する..
- 一般的に悪用される AD 属性(例 event.code:"5136" と Attribute:"msDS-KeyCredentialLink")。設定ミスを見つけて AD を強化する。
- Linux
など.. など..
Filip Wozniaks の Offensive SIEM ワークフロー - ES|QL、OSQuery、EDR などを使用し、このマインドセットで脆弱な状態を検証する。 ⭐
その他のリンク ⭐
C ルートドライブにインストールされたソフトウェア。 ⭐
SYSMON の event.code 1 または event.code 4688(あるいはサービス、スケジュールタスク、C ルートサブフォルダからの DLL ロードの event.codes)を使用してプロセス作成クエリを作成する
C:\ ルートドライブにインストールされているアプリケーションを探す
例:
C:\myapplication\myapplication.exe
C:\myapp\subfolder\myapp.exe
C:\SoftwareCompany\software.exe
C:\myapplication\myapplication.dll
C:\myapp\subfolder\myapp.dll
C:\SoftwareCompany\software.dll
C ルートフォルダにインストールされたアプリケーションの問題は、デフォルトで誤った ACL 権限を持ち、Authenticated Users がフォルダと場合によってはそのファイルを変更 (M) できることです。ソフトウェアのインストールプロセスで ACL が修正されない場合、サービスまたは別の高権限プロセスが C ルートのサブフォルダ内のインストールパスの一つから(例: myapplication.exe または myapp.exe)起動されると、特権昇格につながる可能性が高いです(確認してください)。
サービス - 攻撃的マインドセットを使う ⭐
どのイベントコードを使うべきか、イベントコード自体で何が見えるかのヒント。
レジストリハイブ
- HKLM\SYSTEM\CurrentControlSet\Services<Service>\Security
サービスのセキュリティ記述子はレジストリに平文の SDDL として保存されません。
レジストリが Security サブキーをバイナリ形式で表示するのは以下の場合のみです:
- sc.exe を使用して記述子が明示的に書き込まれた場合
- またはサービスインストーラーが作成した場合