{"id":908261,"date":"2023-08-17T19:27:11","date_gmt":"2023-08-17T19:27:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/ataque-nofilter-el-metodo-furtivo-de-escalada-de-privilegios-evita-la-seguridad-de-windows\/"},"modified":"2023-08-17T19:27:15","modified_gmt":"2023-08-17T19:27:15","slug":"ataque-nofilter-el-metodo-furtivo-de-escalada-de-privilegios-evita-la-seguridad-de-windows","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ataque-nofilter-el-metodo-furtivo-de-escalada-de-privilegios-evita-la-seguridad-de-windows\/","title":{"rendered":"Ataque NoFilter: el m\u00e9todo furtivo de escalada de privilegios evita la seguridad de Windows"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de agosto de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Seguridad de punto final\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un m\u00e9todo de ataque previamente no detectado llamado <strong>Sin filtro<\/strong> se ha descubierto que abusa de la plataforma de filtrado de Windows (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/fwp\/windows-filtering-platform-architecture-overview\" target=\"_blank\">PMA<\/a>) para lograr la escalada de privilegios en el sistema operativo Windows.<\/p>\n<p>&#8220;Si un atacante tiene la capacidad de ejecutar c\u00f3digo con privilegios de administrador y el objetivo es realizar <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/deepinstinct\/Lsass-Shtinkering\" target=\"_blank\">LSASS Shtinkering<\/a>estos privilegios no son suficientes&#8221;, dijo Ron Ben Yizhak, investigador de seguridad de Deep Instinct, a The Hacker News.<\/p>\n<p>&#8220;Se requiere ejecutar como &#8220;NT AUTHORITYSYSTEM&#8221;. Las t\u00e9cnicas descritas en esta investigaci\u00f3n pueden escalar de administrador a SISTEMA&#8221;.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/deepinstinct\/NoFilter\" target=\"_blank\">recomendaciones<\/a> fueron presentados en la conferencia de seguridad DEF CON durante el fin de semana.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgwAoxYDskfi-J01jeLkkPEZqHZy9bLaLX8kLNuruprE8YRTIB5EBEid3uvBbzR90H6IcIJgVhjn0srTxOZLXejyJ6Jz9ZP-lexe0SPTD7GA1oU6HgxduclFP4BBnHkKiVJ_bsnI7UWFpYdpeFEkKKy1rxI2i0Y5KObLKK-rA7YfSuph4A714RQKICG252V\/s728-e3650\/4.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El punto de partida de la <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepinstinct.com\/blog\/nofilter-abusing-windows-filtering-platform-for-privilege-escalation\" target=\"_blank\">investigaci\u00f3n<\/a> es una herramienta interna llamada RPC Mapper que la empresa de ciberseguridad utiliz\u00f3 para mapear llamadas de procedimientos remotos (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/rpc\/rpc-start-page\" target=\"_blank\">RPC<\/a>) m\u00e9todos, espec\u00edficamente aquellos que invocan <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Windows_API\" target=\"_blank\">WinAPI<\/a>lo que llev\u00f3 al descubrimiento de un m\u00e9todo denominado &#8220;BfeRpcOpenToken&#8221;, que forma parte de WFP.<\/p>\n<p>El PMA es un <a rel=\"nofollow noopener\" href=\"https:\/\/tailscale.com\/blog\/windows-firewall\/\" target=\"_blank\">conjunto de API y servicios del sistema<\/a> que se utiliza para procesar el tr\u00e1fico de red y permitir configurar filtros que permitan o bloqueen las comunicaciones.<\/p>\n<p>&#8220;La tabla de identificadores de otro proceso se puede recuperar llamando <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/api\/winternl\/nf-winternl-ntqueryinformationprocess\" target=\"_blank\">NtQueryInformationProcessNtQueryInformationProcess<\/a>&#8220;, dijo Ben Yizhak. &#8220;Esta tabla enumera los tokens retenidos por el proceso.  Los identificadores de esos tokens se pueden duplicar para que otro proceso escale a SYSTEM&#8221;.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Si bien los tokens de acceso sirven para identificar al usuario involucrado cuando se ejecuta una tarea privilegiada, una pieza de malware que se ejecuta en modo de usuario puede acceder a tokens de otros procesos usando funciones espec\u00edficas (por ejemplo, DuplicateToken o DuplicateHandle) y luego usar ese token para iniciar un proceso secundario. con privilegios de SISTEMA.<\/p>\n<p>Pero la t\u00e9cnica antes mencionada, seg\u00fan la firma de ciberseguridad, puede modificarse para realizar la duplicaci\u00f3n en el kernel a trav\u00e9s de WFP, haci\u00e9ndola evasiva y sigilosa al dejar apenas evidencia o registros.<\/p>\n<p>En otras palabras, NoFilter puede iniciar una nueva consola como &#8220;NT AUTHORITYSYSTEM&#8221; o como otro usuario que haya iniciado sesi\u00f3n en la m\u00e1quina.<\/p>\n<p>&#8220;La conclusi\u00f3n es que se pueden encontrar nuevos vectores de ataque examinando los componentes integrados del sistema operativo, como la plataforma de filtrado de Windows&#8221;, dijo Ben Yizhak, y agreg\u00f3 que los m\u00e9todos &#8220;evitan WinAPI que son monitoreados por productos de seguridad&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/nofilter-attack-sneaky-privilege.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de agosto de 2023\ue804THNSeguridad de punto final\/vulnerabilidad Un m\u00e9todo de ataque previamente no detectado llamado Sin filtro<\/p>\n","protected":false},"author":1,"featured_media":908262,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,4664,1342,5568,4662,52783,4668,4667,12147,200192,4654,4658,4659,4653,4655,53210,4663,42,4666,4665,4660,20385],"class_list":["post-908261","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-escalada","tag-evita","tag-filtracion-de-datos","tag-furtivo","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-metodo","tag-nofilter","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-privilegios","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/908261","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=908261"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/908261\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/908262"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=908261"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=908261"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=908261"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}