Potato Ailesi / SeImpersonatePrivilege → SYSTEM Müdahalesi
SeImpersonatePrivilege bulunan IIS, MSSQL veya servis hesabı üzerinden JuicyPotato, RoguePotato, PrintSpoofer veya GodPotato ile SYSTEM token elde edilmesi şüphesinde servis bağlamı analizi, içerme ve servis sertleştirme adımlarını yürütür.
SeImpersonatePrivilege kötüye kullanımı, servis hesabı bağlamındaki süreçlerin SYSTEM tokenini taklit etmesine dayanır. IIS ve SQL Server uygulama havuzları özel, minimum yetkili servis hesaplarıyla çalıştırılmalı ve bu hesaplara SeImpersonatePrivilege verilmemelidir. Token hırsızlığına ilişkin kanıtlar Windows Security EID 4624 (Logon Type 3/9) ve Sysmon EID 1 süreç ağacında izlenir.Prepare
4 adım- Sysmon named pipe telemetri doğrulaması
EID 17/18 (PipeEvent) servis hesabı bağlamındaki beklenmedik named pipe; EID 1'de IIS APPPOOL, NETWORK SERVICE veya MSSQL parent'ından yüksek bütünlük child süreçlerinin SIEM'e iletildiğini periyodik olarak doğrula
- SeImpersonatePrivilege envanter
Ortamda `SeImpersonatePrivilege` bulunan tüm servis hesaplarını listele; IIS, MSSQL, Exchange ve WCF varsayılan olarak bu ayrıcalığa sahiptir; gMSA'ya geçilemeyen hesapları belgele
- PrintSpoofer/PrintNotify uyarısı
`spoolsv.exe`'yi devre dışı bırakmak tek başına PrintSpoofer saldırısını engellemez; Print Workflow/PrintNotify servisi (`PrintWorkflowUserSvc`) çalışıyorsa saldırı yüzeyi kapanmaz; her ikisinin de durumu izlenmelidir
- Eskalasyon zinciri
Web sunucusu veya veritabanı sunucusu etkileniyorsa IR Lead, uygulama sahibi ve CISO eş zamanlı dahil edilmeli; initial access vektörü araştırması paralel açılır
Detect & Analyze
4 adım- Servis hesabının bütünlük seviyesini ve ayrıcalığını kaydet