
Default Detections for EDR
الاكتشافات الافتراضية لـ EDR
الاكتشافات المفصلة أدناه هي ما أحاول تأسيسه على أي منتج EDR أقوم بنشره أو العمل عليه. ضع اعتباراتك الخاصة بشأن الخطورة ومجموعات البيانات.
اطلع على هذا المنشور للتعرف على كيفية العمل على تحقيق الاكتشافات https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1
اجمع قائمة بجميع الأنظمة التي تستخدمها على نقاط النهاية كجزء من برنامجك الأمني. يمكن أن تكون هذه إدارة الأصول، أو التدقيق، أو التحكم في الوصول، وما إلى ذلك. بمجرد حصولك على قائمتك، اعمل على فهم كيفية تفاعلها مع نقاط النهاية لديك والمكونات الضرورية سواء كانت WMI أو عميل GPO أو وكلاء مثبتين. اكتب اكتشافًا يراقب العبث بهذه المكونات مثل تعطيل الخدمات أو تغيير مفاتيح السجل.
قد يتم تنفيذ البرامج النصية داخل المجلدات المؤقتة لأغراض مشروعة في بعض الأحيان، لكنك تريد بناء اكتشاف لتعرف متى يحدث هذا. استخدم هذا الاكتشاف كسياق للاكتشافات الأخرى. المجلدات التي تريد مراقبتها هي:
%userprofile%\AppData\Local\Temp
%systemroot%\Temp
%systemroot%\Windows\Temp
%systemroot%\Documents and Settings%username%\Local Settings\Temp
%systemroot%\Documents and Settings\Default User\Local Settings\Temp
%systemroot%\Documents and Settings\All Users\Local Settings\Temp
احصل على القائمة من (https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md) وقم فقط بإجراء بحث بسيط عن الـ Hash. سهل!
هنا نريد البحث عن الملفات الأصلية لنظام التشغيل التي يتم إعادة تسميتها لتجنب الاكتشافات. اكتب اكتشافك لالتقاط تجزئات (Hashes) الملفات الموجودة هنا https://lolbas-project.github.io/ وتحديد تلك التي لا تطابق الأسماء المناسبة.
قم ببناء اكتشاف يحدد الخدمات 'Windows Defender Firewall Service' أو 'Base Filtering Engine' عند تعطيلها. بالإضافة إلى ذلك، ابحث عن أي سطر أوامر يحاول إنشاء قواعد مفتوحة بشكل كبير. يمكنك توسيع هذا للبحث أيضًا عن إدخالات قواعد جدار الحماية التي تتم إضافتها بسرعة.
قم ببناء اكتشاف يحدد البيانات التي يتم نسخها أو نقلها من المجلدات التالية:
\Google\Chrome\User Data\Default\Login Data
\Opera Software\Opera Stable\Login Data
\Mozilla\Firefox\Profiles\
\Microsoft\Edge\User Data\
راقب التغييرات على مفتاح السجل أدناه لأنه قد يشير إلى أن UAC تم تعطيله.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
هناك طرق عديدة لتنفيذ الملفات باستخدام WMI، ومن تجربتي، نادرًا ما يحدث ذلك بشكل مشروع. تحتاج إلى تحديد استخدام wmic أو Invoke-WmiMethod أو Win32_Process، خاصةً عندما يتضمن السكربت مجلدًا أو يتم استخدام 'create'.
يعد حذف وحدات تخزين الظل تقنية افتراضية لمعظم متغيرات برامج الفدية الآن، لذا فهو طريقة رائعة لإطلاق إشارات التحذير. فيما يلي أمثلة على الأوامر:
vssadmin delete shadows /all /quiet
Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $_.VolumeName -eq "C:\" } | ForEach-Object { $_.Delete() }
wbadmin delete systemstatebackup -keepversions:0
احرص على التقاط تنفيذ الأمر التالي، فهو يتيح للجهات الخبيثة طريقة سهلة لتعطيل الأدوات الأمنية وضمان تشغيل برامجها فقط:
bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}
قم بحصر أدوات RMM المصرح بها في بيئتك وقم ببناء اكتشاف لتمييز أي أشكال أخرى. أحتفظ بقائمة ببعضها هنا: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools
هنا تحتاج إلى بناء قائمة بعملياتك وما تقوم باستدعائه، ثم استبعاد تلك التي تستخدم مفسرات البرامج النصية مثل powershell أو wscript من مجموعة البيانات الموجودة لديك بالفعل. أي عملية تستدعي مفسرات برامج نصية بشكل جديد يتم تمييزها.
بشكل افتراضي، تجربة المستخدم القياسية عند تنزيل الملفات هي:
عند استخدام متصفح، يتم عرض مجلد التنزيلات داخل مجلد المستخدم المنفذ أو يتم التنزيل إليه تلقائيًا أيضًا
عند استخدام الخدمات أو التطبيقات المتعلقة بـ SMB، يتم عرض جذر ملف تعريف المستخدم
مع هذه العوامل الشائعة، يمكننا القول باحتمال معين إن المستخدم لن يقوم بتنزيل ملفات PE إلى مجلدات مثل Pictures أو Videos أو Public. ومع ذلك، لا يعمل الخصوم في ظل هذه الظروف، لذا يمكننا كتابة اكتشاف يلتقط عند رؤية ملف PE في هذه المجلدات.