detecting-t1548-abuse-elevation-control-mechanism - 检测 T1548 滥用提升控制机制
通过监控注册表修改、进程提升标志和异常父子进程关系,检测 UAC 绕过及提权机制滥用。
标签
更新于: 2026-09-15能力
典型输入
典型输出
该技能可以做什么
- 监控 UAC 注册表修改
- 检测自动提升进程滥用
- 追踪进程完整性级别变化
- 捕获提权进程生成
- 监控 Linux 提权滥用
- 关联权限提升事件
输入
- Sysmon 事件 ID 1 日志
- Windows 安全事件 ID 4688 日志
- UAC 注册表审计数据
- Sysmon 事件 ID 12 与 13 日志
- EDR 提权监控数据
输出
- 威胁捕获报告
- UAC 绕过检测告警
要求
- 启用命令行日志的 Sysmon
- 启用进程追踪的 Windows 事件 4688
- UAC 键值的注册表审计
- 具备提权监控功能的 EDR
