Velociraptor позволяет блокировать некоторые конфиденциальные артефакты с помощью дополнительных разрешений. Например, артефакт Linux.Sys.BashShell позволяет выполнять произвольные команды на конечных точках, поэтому для планирования требуется разрешение EXECVE. Однако для артефактов мониторинга клиентов такая проверка не была реализована.
Кроме того, не требовалось, чтобы артефакты мониторинга клиентов имели тип CLIENT_EVENTS. Это позволяет любому пользователю, который может планировать артефакты мониторинга клиента, также планировать артефакты, ограниченные в противном случае (например, Linux.Sys.BashShell).
Показать оригинальное описание (EN)
Velociraptor allows some sensitive artifacts to be gated by additional permissions. For example, the Linux.Sys.BashShell artifact allows arbitrary command execution on endpoints, and so it requires the EXECVE permission to schedule. However, no such check was implemented for client monitoring artifacts. Additionally there was no requirement that client monitoring artifacts carry the CLIENT_EVENTS type. This allows any user who can schedule client monitoring artifacts to also schedule otherwise restricted artifacts (such as Linux.Sys.BashShell).
Характеристики атаки
Последствия
Строка CVSS v3.1