Помните, в одном из отчётов упоминалось, что атакующие при попытке
UAC Bypass использовали запуск PowerShell-скрипта (.ps1) в цикле, пока пользователь не согласится 🔫У этого приёма есть отдельное название —
UAC Loop👨💻 Как это работает:
Уведомление о повышении привилегий появляется у пользователя снова и снова до тех пор, пока он не нажмёт
ДаБольше похоже на психологический террор)
POC код:
do {
try {
Start-Process notepad.exe -Verb RunAs -ErrorAction Stop
break
} catch {
Start-Sleep 1
}
} while ($true)
🔭Обнаружение:
🔤Запуск
consent.exe более одного раза, будет сильно фолсить🔤Для powershell отслеживаем
Provider="Powershell" AND Eventid=800 AND EventData contains "Verb RunAs"#detection@detectioneasy
#ttp@detectioneasy
