LogoClawIndex
案例技能关于
LogoClawIndex

ClawIndex

OpenClaw Skills 与 Use Case 索引

ClawIndex 是一个生态驱动的 OpenClaw Skills 与真实 Use Case 索引站。

索引

Skills·
Cases

Meta

关于·
声明·
邮箱·
GitHub
© 2026 ClawIndex 保留所有权利。

detecting-t1548-abuse-elevation-control-mechanism - 检测 T1548 滥用提升控制机制

通过监控注册表修改、进程提升标志和异常父子进程关系,检测 UAC 绕过及提权机制滥用。

标签

更新于: 2026-09-15

能力

典型输入

典型输出

该技能可以做什么

  • 监控 UAC 注册表修改
  • 检测自动提升进程滥用
  • 追踪进程完整性级别变化
  • 捕获提权进程生成
  • 监控 Linux 提权滥用
  • 关联权限提升事件

输入

  • Sysmon 事件 ID 1 日志
  • Windows 安全事件 ID 4688 日志
  • UAC 注册表审计数据
  • Sysmon 事件 ID 12 与 13 日志
  • EDR 提权监控数据

输出

  • 威胁捕获报告
  • UAC 绕过检测告警

要求

  • 启用命令行日志的 Sysmon
  • 启用进程追踪的 Windows 事件 4688
  • UAC 键值的注册表审计
  • 具备提权监控功能的 EDR

来源

  • 规范: SKILL.md
威胁捕获
uac绕过
权限提升
mitre-t1548
提升控制
windows安全
监控 UAC 注册表修改
检测自动提升进程滥用
追踪进程完整性级别变化
捕获提权进程生成
Sysmon 事件 ID 1 日志
Windows 安全事件 ID 4688 日志
UAC 注册表审计数据
威胁捕获报告
UAC 绕过检测告警