Ataques de Escalada de Privilégios e Persistência no Windows Ganham Novas Táticas
Aprofundamento CEVIU
Aprofundamento
A manipulação de serviços do Windows continua sendo uma das estratégias preferidas por atacantes, oferecendo acesso privilegiado e persistência no sistema. Tradicionalmente, técnicas como a criação de novos serviços via sc.exe ou PowerShell, ou a modificação do caminho binário (ImagePath) de um serviço existente, eram as mais comuns. No entanto, o material recente aponta para uma sofisticação maior. Agora, vemos a exploração das funções de recuperação de serviços para executar comandos arbitrários com privilégios de SYSTEM, sem alterar o binário original, dificultando a detecção por EDRs.
Além da manipulação das funções de recuperação, outras táticas notáveis incluem a adulteração de permissões via SDDL (Security Descriptor Definition Language) e a instalação de drivers maliciosos. Há também a criação ou modificação de serviços diretamente via chaves de registro ou APIs do Windows, como CreateServiceW, o que ajuda a evitar a telemetria gerada por ferramentas nativas como o sc.exe. Essa evolução exige das equipes de segurança uma visão mais granular e regras de detecção atualizadas, como as regras Sigma e consultas KQL mencionadas, para monitorar eventos de registro e atividades relacionadas a serviços.
O que mudou
A grande mudança na paisagem de ameaças é a evolução de táticas de manipulação de serviços que eram mais facilmente detectáveis para métodos mais furtivos. Antes, a criação ou alteração direta do caminho de execução de um serviço era um ponto de detecção comum. Agora, atacantes estão explorando nuances do sistema, como as funções de recuperação de serviços, para disparar cargas maliciosas sem modificar o binário original, uma técnica que evita o monitoramento padrão.
Essa sofisticação se alinha com uma tendência mais ampla de evasão. O CEVIU já noticiou em 6 de julho de 2026 sobre os
Linha do tempo
Atacantes usam políticas de QoS do Windows para sufocar EDRs e burlar detecção.
Ataques 'Blind Spot' comprometem o Microsoft Sentinel, alertam especialistas.
Guia revela novas táticas de escalada de privilégios e persistência via serviços do Windows.
Vulnerabilidade Crítica no Windows Installer Permite Escalonamento Total de Privilégios.
Fontes
- ipurple.teamfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 11 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

