Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
siem — Windowsの特権昇格、設定ミスのあるACL、サービス、スケジュールタスク、脆弱なドライバの攻撃的発見のための厳選されたSIEMクエリとテクニック。 | Kitploit
ツール/GitHubGitHub/ekitji/siem
防御ツール特権昇格脆弱性分析情報収集ペネトレーションテスト設定ミス学習と教育レッドチーミング厳選リソースログ分析
GitHubekitji/siem

siem

5857620日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Windowsの特権昇格、設定ミスのあるACL、サービス、スケジュールタスク、脆弱なドライバの攻撃的発見のための厳選されたSIEMクエリとテクニック。

リポジトリを見る

Offensive SIEM

SIEMを攻撃的ディスカバリーツールとして活用するための実践的なテクニック。防御側が攻撃者のように考え、内側からセキュリティを強化するための支援。

クエリ

上記参照 - queries.md ファイル。

必要に応じて更新を続けます。異なる event.codes/event.providers を使用して、レイヤーごとのカバレッジを実現することを目指しています。

  • 2026年2月に環境変数 PATHS、カーネルドライバー、ログオン/スタートアップスクリプトなどのクエリを公開しました!
  • 2026年3月に OpenSSL ライブラリと、バイナリパスが欠落しているスケジュールタスク/サービスに関するクエリを公開しました!

脆弱性管理

脆弱性管理用のクエリは vulnerabilitymanagement.md ファイルにあります。

どのように列挙できるかのヒント

  • Windows OS のバージョンとビルド状態
  • Attack Surface Reduction (ASR) ルールと設定ミスの発見
  • Windows Defender の除外設定と設定ミスの発見
  • Windows Applocker ルールと設定ミスの発見

何か見つけたら連絡してください

プレゼンテーションを気に入っていただけたら幸いです。この手法を使って脆弱性を見つけたら(見つけたときと言うべきでしょう)連絡してください。「あなたのクエリの一つが良いものを捕まえた」といったシンプルなメッセージで十分です :) ping.md ファイルにコミットするか、別の方法で連絡してください!あなたの成功を共有できれば嬉しいです!

一般情報

このリポジトリは、攻撃的なマインドセットを持つための支援をします。 リポジトリは、プレゼンテーションで話した資料とクエリを共有するためのものです:

Offensive SIEM - When The Blue Team Switches Perspective

SEC-T 2025年9月 ⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY

x33fcon 2026年6月に更新されたトーク、いくつかの新しい領域をカバー ⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L

最も興味深い ACL 関連の部分を含め、ヒントとコツを用意しています。

Windows のローカル特権昇格と Windows エンドポイントの設定ミスに関する優れたウェビナーをチェックしてください。さらに詳しく調べるべき領域があります。これはほんの出発点です。他の領域で良いクエリを構築したら、コミュニティのより多くの人が使えるように共有してください。

⭐ マークの付いたクエリは特に重要度が高いです。 ⭐ マークの付いた以下のトピックは本当に良いコンテンツです。

ウェビナー

Oddvar Moes Windows Client Privilege Escalation ⭐

必見です。特にバイナリ、サービス、スケジュールタスクの ACL について。

  • https://www.youtube.com/watch?v=EG2Mbw2DVnU

Spencers Windows Endpoint Misconfigs ⭐

トピック2(安全でないインストール/設定ソフトウェア)とトピック5(安全でないサービスとタスク)

  • https://go.spenceralessi.com/windowsmisconfigsreplay
password: P3yGQ+1y
  • https://www.youtube.com/watch?v=JWopwNVP_to

Windows 特権昇格に関連するその他の情報

  • https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
  • https://sushant747.gitbooks.io/total-oscp-guide/content/privilege_escalation_windows.html
  • https://www.absolomb.com/2018-01-26-Windows-Privilege-Escalation-Guide/

DLL ハイジャック

  • https://itm4n.github.io/windows-dll-hijacking-clarified/

PATH エントリとシステム PATH 内のユーザー書き込み可能ディレクトリ --> DLL ハイジャック

  • https://www.expressvpn.com/blog/cybersecurity-lessons-a-path-vulnerability-in-windows/
  • https://www.praetorian.com/blog/red-team-local-privilege-escalation-writable-system-path-privilege-escalation-part-1/

SCCM / Software Center ⭐

  • https://blog.nviso.eu/2022/05/31/cve-farming-through-software-center-a-group-effort-to-flush-out-zero-day-privilege-escalations/
どれだけ多くの設定ミスのあるソフトウェアが見つかったかについての興味深い記事。Offensive SIEM を使えば同じ割合で見つかる可能性が高いです!

任意ファイル削除 --> ローカル特権昇格

  • https://cicada-8.medium.com/were-going-the-wrong-way-how-to-abuse-symlinks-and-get-lpe-in-windows-0c598b99125b
  • https://cloud.google.com/blog/topics/threat-intelligence/arbitrary-file-deletion-vulnerabilities/
  • https://github.com/ZeroMemoryEx/CVE-2025-68921
  • https://xmcyber.com/blog/jumpshot-xm-cyber-uncovers-critical-local-privilege-escalation-cve-2025-34352-in-jumpcloud-agent/
  • https://www.youtube.com/watch?v=EG2Mbw2DVnU 34:45 から (Intel Trusted Connect Service client)
  • https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
  • https://www.mdsec.co.uk/2026/02/total-recall-retracing-your-steps-back-to-nt-authoritysystem/
その他のファイル操作
  • https://troopers.de/downloads/troopers19/TROOPERS19_AD_Abusing_privileged_file_operations.pdf

ログオンスクリプト

  • https://offsec.blog/hidden-menace-how-to-identify-misconfigured-and-dangerous-logon-scripts/
  • https://cyberthreatperspective.buzzsprout.com/1731753/episodes/13343207-episode-54-misconfigured-and-dangerous-logon-scripts
  • https://offsec.blog/wp-content/uploads/2024/06/How-to-Harden-Active-Directory-to-Prevent-Cyber-Attacks.pdf

カーネルドライバーと特権昇格

  • https://www.youtube.com/watch?v=U36hAneQeZM

OpenSSL の openssl.cnf と特権昇格

  • https://labs.infoguard.ch/advisories/cve-2025-13176_eset-inspect_edr_local-privilege-escalation/
  • https://blog.mirch.io/2019/06/10/cve-2019-12572-pia-windows-privilege-escalation-malicious-openssl-engine/
  • https://blog.pentryx.ch/local-privilege-escalation-in-lenovo-udc-19dc86d72142?gi=0fe882ea2355
  • https://www.triskelelabs.com/blog/cve-2025-2272-forcepoint-endpoint-dlp-privilege-escalation
  • https://hackerone.com/reports/622170

NSIS インストーラー/アンインストーラー脆弱性

  • https://blog.amberwolf.com/blog/2026/april/next-next-system/

DotLocal リダイレクション脆弱性

  • https://web.archive.org/web/20230721193548/https://research.nccgroup.com/2023/07/03/technical-advisory-nullsoft-scriptable-installer-system-nsis-insecure-temporary-directory-usage/
  • https://blog.amberwolf.com/blog/2026/april/next-next-system/
  • https://youtu.be/Ik1xpsQEVwI?si=P7G1kmnSKdFldCAG
  • https://heegong.github.io/posts/Advaned-Installer-Local-Privilege-Escalation-Vulnerability/
  • https://www.synaptics.com/sites/default/files/nr-154525-tc-synaptics_displaylink_windows_driver_security_brief_-_oct2023.pdf
  • https://github.com/wixtoolset/issues/security/advisories/GHSA-7wh2-wxc7-9ph5

プレゼンテーションではカバーしていないが、いくつかクエリを用意している興味深い領域の例

  • command_line 内の弱いパスワード - ベストプラクティス/ポリシーに従っていないもの
  • powershell 管理スクリプトの scriptblock イベントコード 4104 内の弱いパスワードや機密情報。検索文字列: "SecureString","PSCredential","Password", "passwd"......
  • レジストリ内の弱いパスワード - ベストプラクティス/ポリシーに従っていないもの
  • passwords.txt、passwords.xslx、unattend.xml など機密情報を保持する典型的なファイルの作成/削除
  • レジストリ内の AlwaysInstallElevated、Autologons(パスワードが設定されているか確認)
  • Windows 特権 - 4672(特別な特権でのログオン)と 4704/4705(権利の割り当て/削除)を確認
  • イベントコード 5136 と 5137、AD オブジェクト.. フィールド description、info、adminComment に平文パスワードがないか確認。
  • プロセス作成イベントを使用し、sc.exe が sdset を使ってサービスのセキュリティ記述子を設定しているもの、または sysmon のレジストリイベントコード 13 で ACL 値(SDDL のバイナリ形式)を確認し、読み取り可能な ACL に変換してサービス自体に設定された弱い ACL 権限を探す。
  • Program Files や同様の管理者保護ディレクトリが常に正しい ACL(アクセス制御リスト)を持っていると仮定しないでください。アプリケーションが誤ったデフォルト権限を設定し、あまりにも寛容すぎることがあります。CWE-732、CWE-284、CWE-276
  • ユーザー書き込み可能なパスで実行されている「Network Service または Local Service」アカウントの SeImpersonatePrivilege トークン --> SYSTEM を取得する Potato 系の攻撃
  • など..

その他の種類の脆弱性

  • ウェブサーバーログでパラメータ(language=en.html)を検索し、ファイルインクルージョンを示すものを探して LFI/RFI をテストする
  • アプリケーションログで不正な文字に関するエラーを示す SQL 関連のエラーを検索する..
  • 一般的に悪用される AD 属性(例 event.code:"5136" と Attribute:"msDS-KeyCredentialLink")。設定ミスを見つけて AD を強化する。
  • Linux など.. など..

Filip Wozniaks の Offensive SIEM ワークフロー - ES|QL、OSQuery、EDR などを使用し、このマインドセットで脆弱な状態を検証する。 ⭐

  • https://filippwn.github.io/blog/2026/06/hunt-your-vulnerabilities-in-siem-at-scale/

その他のリンク ⭐

  • https://www.securit360.com/blog/securing-windows-common-misconfigurations-that-give-attackers-the-advantage/
  • https://offsec.blog/hidden-danger-how-to-identify-and-mitigate-insecure-windows-services/
  • https://www.youtube.com/watch?v=EG78PbCMWpY
  • https://cloud.google.com/blog/topics/threat-intelligence/privileges-third-party-windows-installers/

C ルートドライブにインストールされたソフトウェア。 ⭐

SYSMON の event.code 1 または event.code 4688(あるいはサービス、スケジュールタスク、C ルートサブフォルダからの DLL ロードの event.codes)を使用してプロセス作成クエリを作成する C:\ ルートドライブにインストールされているアプリケーションを探す

例:
      C:\myapplication\myapplication.exe
      C:\myapp\subfolder\myapp.exe
      C:\SoftwareCompany\software.exe
      C:\myapplication\myapplication.dll
      C:\myapp\subfolder\myapp.dll
      C:\SoftwareCompany\software.dll
           

C ルートフォルダにインストールされたアプリケーションの問題は、デフォルトで誤った ACL 権限を持ち、Authenticated Users がフォルダと場合によってはそのファイルを変更 (M) できることです。ソフトウェアのインストールプロセスで ACL が修正されない場合、サービスまたは別の高権限プロセスが C ルートのサブフォルダ内のインストールパスの一つから(例: myapplication.exe または myapp.exe)起動されると、特権昇格につながる可能性が高いです(確認してください)。

Microsoft CVE の機会を逃した - 誰かが先に見つけた: https://neodyme.io/en/advisories/cve-2025-47962/

サービス - 攻撃的マインドセットを使う ⭐

どのイベントコードを使うべきか、イベントコード自体で何が見えるかのヒント。

  • https://detect.fyi/threat-hunting-suspicious-windows-service-names-2f0dceea204c
レジストリハイブ
  • HKLM\SYSTEM\CurrentControlSet\Services<Service>\Security

サービスのセキュリティ記述子はレジストリに平文の SDDL として保存されません。 レジストリが Security サブキーをバイナリ形式で表示するのは以下の場合のみです:

  • sc.exe を使用して記述子が明示的に書き込まれた場合
  • またはサービスインストーラーが作成した場合
ツールをダウンロード