Token Manipülasyonu / Yetki Yükseltme Müdahalesi
Token hırsızlığı (T1134.001), token ile süreç oluşturma (T1134.002), token oluşturma ve taklidi (T1134.003) veya SID-History enjeksiyonu (T1134.005) şüphesinde API zinciri kanıtlaması, içerme ve yetki modeli sertleştirme adımlarını yürütür.
OpenProcessToken → DuplicateTokenEx → CreateProcessAsUser API zinciri EDR tarafından izlenmeli; SID History saldırılarında Kerberos bilet analizinde beklenmedik SID değerleri aranmalıdır. Servis hesaplarında SeDebugPrivilege kaldırılması token çalma vektörünü daraltır. Domain admin ile local admin ayrımının net uygulandığı ortamlarda bu tekniğin etki yarıçapı önemli ölçüde azalır.Prepare
4 adım- Sysmon ve güvenlik log telemetri doğrulaması
EID 10 (ProcessAccess) `TOKEN_DUPLICATE` erişim maskesi, Security 4624 LogonType 9 ve Security 4688 `SubjectLogonId` ≠ `TargetLogonId` korelasyonunun SIEM'e iletildiğini periyodik olarak doğrula
- Meşru araç allowlist
EDR, AV, hata ayıklayıcı ve yedekleme ajanları SYSTEM süreçlerine meşru token erişimi yapar; bu araçları allowlist'te tutarak yanlış pozitif gürültüsünü azalt
- Integrity level triyaj bilgisi
Medium → High yükselmesi UAC bypass playbook'una yönlendir; High → SYSTEM token theft (T1134.001); Medium → SYSTEM servis hesabı üzerinden Potato varyantlarını (PB-C) düşün; LogonType 9 beklenmedik süreçten T1134.003
- Eskalasyon zinciri
SYSTEM bağlamında komut aktivitesi tespit edilirse IR Lead ve AD yöneticisi eş zamanlı dahil edilmeli; lateral movement ihtimali domain kapsamını genişletir
Detect & Analyze
6 adım- Kaynak süreci ve hedefi belirle