Quelles autorisations de fichiers, de processus et de réseau sont accordées lors de l'exécution locale ?
L'utilisation locale s'exécute avec les autorisations système de l'utilisateur qui lance le programme ; les options d'approbation n'équivalent pas à une isolation du système d'exploitation.
Les autorisations proviennent de l'utilisateur système qui lance le programme
Hackcat Desktop et Agent Local exécutent des commandes directement sur l'ordinateur cible en utilisant les autorisations de l'utilisateur qui a lancé le programme, sans isolation de conteneur. Ils peuvent affecter les fichiers, les processus et les ressources réseau accessibles à cet utilisateur, alors ne considérez pas le terme « bac à sable local » comme un conteneur de test indépendant. Il est recommandé de choisir un environnement de test sous votre contrôle et de confirmer d'abord les répertoires et les cibles sur lesquels la tâche peut opérer.
Le contrôle d'approbation et les autorisations système sont deux couches distinctes
Exiger une approbation vous permet de vérifier les opérations avant que les commandes ou les modifications de fichiers n'interviennent ; un accès complet réduit ces invites. Ces options ne créent pas de limites d'isolation au niveau du système, ni n'accordent automatiquement des privilèges d'administrateur aux utilisateurs ordinaires. Si l'accès aux fichiers est refusé, vérifiez le chemin réel et les autorisations système. Ne traitez pas le changement de modes d'approbation comme un moyen de corriger les autorisations système, et ne supposez pas qu'il élève les autorisations de l'ensemble du client par défaut.
Réduire la portée de la tâche et conserver les preuves de récupération
Avant d'envoyer, spécifiez clairement les répertoires autorisés, l'utilisation réseau requise et les fichiers qui ne doivent pas être modifiés ; conservez d'abord vos propres sauvegardes de contenu important. Lors de la première exécution, vous pouvez choisir d'exiger une approbation et de vérifier les commandes. L'arrêt d'une tâche peut demander la terminaison de l'exécution ultérieure, mais n'annule pas les modifications de fichiers ou les requêtes réseau déjà effectuées. Le modèle peut toujours traiter les sorties de tâches et d'outils ; l'exécution locale ne doit pas être considérée comme un contenu restant complètement sur l'ordinateur.