// MITRE ATT&CK

T1134.002 · Create Process with Token

🎯 Stealth Windows Sub-técnica

Sub-técnica de T1134 · Access Token Manipulation.

Adversaries may create a new process with an existing token to escalate privileges and bypass access controls. Processes can be created with the token and resulting security context of another user using features such as CreateProcessWithTokenW and runas.(Citation: Microsof...

¿Cómo detectarlo y mitigarlo?

La detección de Create Process with Token parte de la telemetría de tu SIEM/EDR. Escribe una regla de detección con el generador Sigma, analiza logs sospechosos en el analizador de logs y sitúa la técnica en tu cobertura con la matriz ATT&CK.

Técnicas relacionadas

Fuente: MITRE ATT&CK®. ATT&CK es una marca registrada de The MITRE Corporation. Contenido con fines educativos.