精选的 SIEM 查询与技术,用于主动发现 Windows 权限提升、错误配置的 ACL、服务、计划任务和易受攻击的驱动程序。
将 SIEM 用作攻击性发现工具的实用技术,帮助防御者像攻击者一样思考,从内部强化安全。
见上文 - queries.md 文件。
需要时会持续更新。思路是使用不同的 event.codes/event.providers 实现层层覆盖。
漏洞管理相关查询位于文件:vulnerabilitymanagement.md
我们希望你喜欢这次演讲。如果你(我会说当你)使用此方法发现漏洞,请联系我们。一条简单的消息,比如“你的某个查询捕获到了好东西”……就足够了 :) 可以通过提交到 ping.md 文件或通过其他方式联系我们!我们很乐意分享你的成功!
该仓库将帮助你建立攻击性思维。 该仓库用于分享我们在演讲中讨论的材料和查询:
SEC-T 2025 年 9 月 ⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY
x33fcon 2026 年 6 月更新的演讲,涵盖了一些新领域 ⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L
我们收录了最有趣的 ACL 相关部分,并附有提示与技巧。
请查看关于 Windows 本地权限提升和 Windows 端点错误配置的精彩网络研讨会,它们将进一步帮助你。还有更多领域值得研究……这只是一个起点。如果你在其他领域构建了好的查询——请与我们分享,以便社区中更多人可以使用它们。
带有 ⭐ 标记的查询额外高度相关。 下面带有 ⭐ 的主题是非常好的内容。
必看,特别是关于二进制文件、服务和计划任务的 ACL。
主题 2(不安全安装/配置的软件)和主题 5(不安全的服务和任务)
使用来自 SYSMON 的 event.code 1 或 event.code 4688(或服务、计划任务、来自 C 盘根目录子文件夹的 DLL 加载的 event.codes)创建进程创建查询 查找安装在 C:\ 根目录中的应用程序
C:\myapplication\myapplication.exe
C:\myapp\subfolder\myapp.exe
C:\SoftwareCompany\software.exe
C:\myapplication\myapplication.dll
C:\myapp\subfolder\myapp.dll
C:\SoftwareCompany\software.dll
安装在 C 盘根目录中的应用程序的问题在于,它默认具有不正确的 ACL 权限,允许 Authenticated Users 修改 (M) 该文件夹及其可能的文件。如果软件安装过程没有纠正 ACL,那么当服务或其他高特权进程从 C 盘根目录子文件夹中的某个安装路径生成(例如 myapplication.exe 或 myapp.exe)时,很可能导致权限提升(请确认)。
让你了解应使用哪些事件代码以及你将在事件代码本身中看到什么。
服务安全描述符在注册表中不是以纯 SDDL 存储的。 注册表仅在以下情况下以二进制格式显示 Security 子键:
否则: 描述符是根据 Windows 中硬编码的内置默认值计算得出的。
在该键内,你会找到一个名为 Security 的值,显示该服务 SDDL 的二进制格式,你可以从中查找服务本身错误配置的 ACL。使用配置良好的 Sysmon 记录它们。
让你了解应使用哪些事件代码以及你将在事件代码本身中看到什么。
UserId,其中 S-1-5-18 是 SYSTEM 用户。
GroupId,其中 S-1-5-32-544 是本地 Administrators 组。
RunLevel,其中 HighestAvailable 将以指定用户的最高可能特权运行任务。LeastPrivilege 将以较低特权集(中等完整性)运行任务,但如果用户是 Administrator,UAC 绕过应能帮助你提升权限。
检查 event.code 4698 中的 winlog.event_data.TaskContent 以获取更多上下文,它包含计划任务几乎大部分的 XML 定义,并为你提供以下上下文
Microsoft 应该做的是将 <SecurityDescriptor> 元素添加到事件代码 4698。手动导出计划任务时,导出的 XML 中会给出 SecurityDescriptor 值,但事件代码本身中并不总是如此。
“SecurityDescriptor 包含在事件中,但它仅在事件 4700 和 4701(任务启用/禁用)中被解析并可见,在 4698(任务创建)中很少出现。”