T1548.003

Sudo و کش Sudo

Sudo and Sudo Caching

توضیحات

مهاجمان از sudo در سیستم‌های لینوکس و macOS برای اجرای دستورات با سطح دسترسی root سوءاستفاده می‌کنند. sudo اعتبارنامه‌ها را برای مدت کوتاهی cache می‌کند و مهاجمان می‌توانند از این cache برای اجرای دستورات بدون نیاز به رمز عبور استفاده کنند.

روش‌های شناسایی

نظارت بر استفاده از sudo. بررسی فایل sudoers برای ورودی‌های مشکوک. شناسایی استفاده غیرعادی از sudo. تحلیل لاگ‌های sudo.

روش‌های مقابله

محدود کردن دسترسی sudo. کاهش زمان cache sudo. بررسی منظم فایل sudoers. استفاده از sudo با NOPASSWD با احتیاط. پیاده‌سازی حداقل سطح دسترسی.

تکنیک اصلی

T1548Abuse Elevation Control Mechanism

سوءاستفاده از مکانیزم کنترل ارتقاء

مهاجمان از مکانیزم‌های طراحی شده برای کنترل سطوح دسترسی بالاتر سوءاستفاده می‌کنند. این مکانیزم‌ها مانند UAC در ویندوز، sudo در لینوکس و macOS برای جلوگیری از اجرای غیرمجاز کد با سطح دسترسی بالا طراحی شده‌اند. مهاجمان می‌توانند این مکانیزم‌ها را دور بزنند تا بدون اطلاع کاربر به سطح دسترسی بالاتر برسند.