Куда я попал?
SECURITM это система для корпоративных служб информационной безопасности, которая автоматизирует ключевые процессы управления: контроль соответствия требованиям, управление рисками, учет активов, планирование работ, задачи, технические уязвимости, опросы и т.д.
SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом в рамках сообщества служб безопасности.
 

Описание угрозы

После получения доступа к операционной системе злоумышленник может закрепиться в ней и продолжить получать доступ к системе вне зависимости от прерываний доступа.

Описание уязвимости

Злоумышленники могут использовать ветку реестра Windows logon scripts, для размещения в ней скриптов автоматически выполняемых при входе в систему.
Windows позволяет запускать Windows logon scripts всякий раз, когда конкретный пользователь или группа пользователей входит в систему.  Это делается путем добавления пути к сценарию в раздел реестра: 
HKCU \ Environment \ UserInitMprLogonScript

Описание типа актива

Microsoft Windows любых версий
Область действия: Вся организация
Объекты атаки Операционная система
Классификация
STRIDE: Повышение привилегий ?
Иное: НСД ?
Источники угрозы
Внутренний нарушитель - Низкий потенциал ?

Каталоги

Техники ATT@CK:
T1037 Boot or Logon Initialization Scripts ?
Adversaries may use scripts automatically executed at boot or logon initialization to establish persistence. Initialization scri...
T1037.001 Boot or Logon Initialization Scripts: Logon Script (Windows)
Adversaries may use Windows logon scripts automatically executed at logon initialization to establish persistence. Windows allow...

Связанные защитные меры

Ничего не найдено