Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Sudo 权限缓存 (T1548.003)

一句话通俗理解

利用 sudo 的“记住密码“特性,在缓存过期前使用 root 权限

30秒速查卡

维度你需要知道的
这是什么?利用 sudo 的“记住密码“特性,在缓存过期前使用 root 权限
为什么危险?攻击者利用此技术可以绕过系统安全机制,获取更高权限,为后续攻击铺路
谁需要关心?系统管理员、安全运维团队、SOC分析师
你的第一步防御监控与Sudo 权限缓存相关的异常系统调用和进程行为
如果只做一件事部署EDR解决方案,启用针对Sudo 权限缓存技术的检测规则



难度等级

⭐⭐ 中级 - 需要一定的技术基础和经验

这是什么?

Sudo 权限缓存(T1548.003)是 滥用权限提升控制机制(T1548)的一个具体变体,属于 权限提升 阶段的攻击技术。

简单来说,就像从普通员工升级成管理员,获得更高权限。

具体怎么理解?

利用 sudo 的“记住密码“特性,在缓存过期前使用 root 权限

攻击者使用这种技术时,通常是在权限提升阶段,想要达到特定的攻击目标。与父技术 T1548 相比,T1548.003 有自己独特的特点和使用场景。

为什么有效?

这种技术之所以有效,是因为:

  1. 隐蔽性:利用了正常系统功能或常见协议,不容易被发现
  2. 技术门槛适中:不需要特别高深的技术知识就能实施
  3. 广泛适用:可以在多种环境和系统中使用

真型场景

攻击者在 权限提升 阶段使用 Sudo 权限缓存 技术,以下是典型的攻击步骤:

graph TD
    A["攻击者获取普通用户Shell<br/>已知sudo密码"] --> B["执行一次sudo命令<br/>触发密码缓存"]
    B --> C["sudo_timestamp_interval<br/>默认5分钟内免密"]
    C --> D["在缓存有效期内<br/>多次执行sudo命令"]
    D --> E["无需重复输入密码<br/>持续使用root权限"]
    E --> F["在缓存过期前<br/>完成提权操作"]

    style C fill:#ff6b6b,stroke:#333,stroke-width:2px
    style D fill:#ff6b6b,stroke:#333,stroke-width:2px

步骤详解:

  1. 缓存触发:用户成功执行 sudo 并输入密码后,系统在 /var/run/sudo/ts/ 目录记录时间戳
  2. 缓存窗口:在 timestamp_timeout(默认5分钟,可通过 /etc/sudoersDefaults timestamp_timeout 配置)内重复 sudo 无需密码
  3. 批量操作:在缓存窗口内快速执行多个 sudo 命令,如 sudo bash 获取持久 root shell
  4. 持久提权:修改 /etc/sudoers 中的 timestamp_timeout 为更大值(如 -1 永不过期)实现长期免密提权

真实案例

案例1:该技术在实际攻击中的应用

  • 时间: 2024-2025年
  • 目标: 多个行业组织
  • 攻击组织: 多个APT组织
  • 手法: 攻击者在入侵过程中使用Sudo 权限缓存技术,展示了该子技术的典型应用场景和攻击效果
  • 影响: 成功实施该技术导致目标系统被进一步入侵
  • 参考链接: MITRE ATT&CK官方

案例2:安全研究中的实践

  • 时间: 2025年
  • 目标: 安全研究测试环境
  • 攻击组织: 红队/安全研究人员
  • 手法: 在授权测试中模拟Sudo 权限缓存攻击,验证防御体系的检测和响应能力
  • 影响: 帮助组织识别安全防护中的盲点和改进方向
  • 参考链接: Atomic Red Team

红队视角

⚠️ 免责声明:以下内容仅用于合法的安全测试、渗透测试和教育目的。未经授权对他人系统进行测试是违法行为。

实战技巧

  1. 深入理解原理:在实战应用前,充分理解Sudo 权限缓存的技术原理和适用场景
  2. 环境适配:根据目标系统的操作系统版本、安全配置等因素调整攻击策略
  3. 组合使用:将该技术与其他技术组合使用,构建完整的攻击链
  4. 隐蔽性考虑:注意操作痕迹的清理,避免被安全设备检测

常用工具

工具名称用途平台链接
Metasploit渗透测试框架全平台Metasploit
Cobalt Strikeadversary模拟平台WindowsCobalt Strike
Atomic Red Team检测规则测试全平台Atomic Red Team

注意事项

  • 在授权的测试环境中使用这些技术
  • 注意操作安全(OPSEC),避免被检测系统发现
  • 使用匿名化技术和代理隐藏真实身份

蓝队视角

检测要点

  1. 系统日志监控:关注与Sudo 权限缓存相关的系统日志和审计记录
  2. 异常行为检测:监控系统中与该技术相关的异常进程、网络连接和文件操作
  3. 工具特征识别:识别攻击者可能使用的工具在系统中的运行特征

监控建议

  • 部署端点检测和响应(EDR)系统,监控与Sudo 权限缓存相关的异常行为
  • 配置SIEM规则,关联分析来自多个来源的告警
  • 定期进行安全评估和渗透测试,验证检测规则的有效性

检测建议

检测思路

检测 Sudo 权限缓存 的关键是识别异常行为模式。以下是三个层面的检测方法:

网络层检测

方法:监控网络流量中的异常模式

# 检测异常的网络连接和数据传输
# 根据具体协议和端口设置检测规则

主机层检测

Windows事件ID

  • 事件ID 4688:进程创建(监控可疑进程)
  • 事件ID 4104:PowerShell执行(监控可疑脚本)

Linux日志

  • /var/log/auth.log:认证日志
  • /var/log/syslog:系统日志
# 检测异常进程和命令执行
grep -i "suspicious" /var/log/auth.log

用人话说: Sudo缓存是sudo在首次输入密码后将凭据缓存一段时间的机制(默认15分钟),后续sudo命令不需要再次输入密码。攻击者在获得低权限shell后,如果发现sudo缓存仍然有效(即管理员刚用过sudo),可以直接用sudo -i无需密码获得root权限。使用sudo -k可以检查缓存是否过期,或者利用sudo -l查看可执行的命令。这个攻击不需要任何漏洞——纯粹是利用了用户刚操作完sudu后的时间窗口。



title: 检测Sudo 权限缓存
status: experimental
description: 检测可能的Sudo 权限缓存活动
logsource:
    category: process_creation
    product: windows
detection:
    selection:
        EventID: 4688
    condition: selection
level: medium
tags:
    - attack.T1548003

缓解措施

优先级1:关键措施

限制攻击面:减少暴露的服务和端口,降低被利用的风险

# 防火墙规则示例:只允许必要的出站连接
iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT  # 允许HTTPS
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT   # 允许HTTP
iptables -A OUTPUT -p tcp -j DROP                 # 阻止其他TCP

优先级2:重要措施

加强监控:部署EDR和SIEM系统,实时监控异常行为

优先级3:建议措施

安全意识培训:教育员工识别相关攻击手法

动手实验

⚠️ 所有实验必须在隔离的实验室环境中进行

实验1:理解基本原理(初级)

目标:理解 Sudo 权限缓存 的工作原理

步骤

  1. 在隔离环境中搭建测试系统
  2. 使用基础工具模拟攻击行为
  3. 观察系统日志和网络流量

学习要点:理解该技术的核心机制

实验2:实际操作(中级)

目标:掌握 Sudo 权限缓存 的实际使用方法

步骤

  1. 使用专业工具进行攻击模拟
  2. 尝试不同的绕过技术
  3. 分析检测日志的特征

学习要点:掌握工具使用和日志分析

实验3:防御验证(高级)

目标:验证检测规则的有效性

步骤

  1. 部署检测规则
  2. 执行攻击模拟
  3. 验证检测告警是否触发

学习要点:理解攻防对抗的实际效果

术语解释

术语通俗解释
ATT&CKMITRE公司维护的攻击技术知识库,像一本“黑客手法百科全书“
Sudo 权限缓存T1548.003,ATT&CK框架中定义的一种具体攻击技术
滥用权限提升控制机制T1548,Sudo 权限缓存所属的父技术类别
权限提升攻击链中的一个阶段,攻击者在这个阶段的目标
C2命令与控制,攻击者用来远程控制被入侵系统的“遥控器“
EDR端点检测与响应,部署在电脑上的安全监控软件

被引用情况

以下父技术文档引用了本子技术:

参考资料

官方文档

安全报告

工具与资源

学习资料