El arte de la paciencia: un script de 15 líneas puede iniciar una brecha

PoC que abusa del mecanismo de caché de sudo (T1548.003), elevación a escenario real con ofuscación y reglas de auditd para detección Blue Team.

01. Resumen

Investigación post-explotación sobre "low-tech" ofensivo: en vez de exploits de kernel, abusar de un mecanismo documentado. La PoC es una máquina de estados de tres fases (esperar, sondear, actuar) contra el ticket de sudo, y se escala a escenario realista con ofuscación y evasión. Todo se ejecutó en laboratorio aislado (Proxmox) sobre la infraestructura propia de la casa.

02. Ficha

ClasePrivilege escalation (post-explotación) · T1548.003
Mecanismosudo -n + timestamp_timeout (15 min)
PoCBash · sondeo 5 s · 3 fases (esperar/sondear/actuar)
CasosBaron Samedit · Emulation Monkey · SudoKiller · APT28
Mitigacióntimestamp_timeout=0 + auditd + alertas ts/
🗝️
Veredicto

Investigación documentada del patrón de simplicidad letal; la mitad defensiva (detección y mitigación) está incluida. Uso práctico solo en laboratorio/red team autorizado.