El arte de la paciencia: un script de 15 líneas puede iniciar una brecha
PoC que abusa del mecanismo de caché de sudo (T1548.003), elevación a escenario real con ofuscación y reglas de auditd para detección Blue Team.
01. Resumen
Investigación post-explotación sobre "low-tech" ofensivo: en vez de exploits de kernel, abusar de un mecanismo documentado. La PoC es una máquina de estados de tres fases (esperar, sondear, actuar) contra el ticket de sudo, y se escala a escenario realista con ofuscación y evasión. Todo se ejecutó en laboratorio aislado (Proxmox) sobre la infraestructura propia de la casa.
02. Ficha
| Clase | Privilege escalation (post-explotación) · T1548.003 |
|---|---|
| Mecanismo | sudo -n + timestamp_timeout (15 min) |
| PoC | Bash · sondeo 5 s · 3 fases (esperar/sondear/actuar) |
| Casos | Baron Samedit · Emulation Monkey · SudoKiller · APT28 |
| Mitigación | timestamp_timeout=0 + auditd + alertas ts/ |
🗝️
Veredicto
Investigación documentada del patrón de simplicidad letal; la mitad defensiva (detección y mitigación) está incluida. Uso práctico solo en laboratorio/red team autorizado.