
يوفر قوالب تكوين لتتبع أحداث Sysmon، منسقة بعناية لكشف Cobalt Strike وwebshells وبرمجيات الفدية والنشاط الاستغلالي المعروف.
هذه نسخة متفرعة ومعدلة من sysmon config الخاص بـ @SwiftOnSecurity.
لقد بدأت كنسخة بسيطة من المستودع الأصلي. قمنا بدمج معظم طلبات السحب المفتوحة والبالغ عددها 30+. وبذلك قمنا بإصلاح العديد من المشكلات التي لا تزال موجودة في النسخة الأصلية ووسّعنا التغطية بإضافات مهمة جديدة.
يتضمن هذا المستودع التكوين الأصلي وتكوينين إضافيين
sysmonconfig-export.xml التكوين الأصلي المقدم من @SwiftOnSecuritysysmonconfig-export-block.xml التكوين الأصلي المقدم من @SwiftOnSecurity مع بعض قواعد الحظر الأساسية القابلة للاستخدام منذ Sysmon v14 (تحذير: استخدمه بحذر!)sysmonconfig-trace.xml تكوين من @Cyb3rWard0g يسجل كل شيء فقط مع بعض الأمثلة لأغراض تصحيح الأخطاء أو أبحاث التهديداتيركز هذا التكوين على تغطية الاكتشاف. لدينا بيئة اختبار واحدة صغيرة نسبيًا فقط لتجنب التعبيرات الإشكالية التي تُطلق التنبيهات كثيرًا. يُنصح باختبار التكوين الذي تم تنزيله على مجموعة صغيرة من الأنظمة في بيئتك على أي حال.
نظرًا لأننا لا نملك أكثر من بيئة واحدة لاختبار التكوين بأنفسنا، فإننا نعتمد على ملاحظات المجتمع.
يرجى الإبلاغ عن:
قم بالتشغيل بصلاحيات المسؤول
sysmon.exe -accepteula -i sysmonconfig-export.xml
قم بالتشغيل بصلاحيات المسؤول
sysmon.exe -c sysmonconfig-export.xml
قم بالتشغيل بصلاحيات المسؤول
sysmon.exe -u
نظرًا لأننا أردنا أن نكون قادرين على استقبال طلبات سحب جديدة في هذا المستودع، كان علينا ضغط جميع طلبات السحب المفتوحة (!) للمستودع الأصلي في commit واحد في هذا المستودع.
لقد قمنا بسحب الطلبات التالية:
مفتاح التسجيل لاكتشاف تعريفات استثناءات Windows Defender
155 فُتح قبل 12 يومًا بواسطة @phantinuss
تغييرات عنوان URL لـ Outlook Webview
154 فُتح في 14 يونيو بواسطة @humpalum
معرّف الحدث 26
153 فُتح في 14 يونيو بواسطة @Richman711
أسماء NamedPipe المهمة وذات الصلة
151 فُتح في 27 مايو بواسطة @Neo23x0
إضافة الأنبوب المسمى (named pipe) المستخدم بواسطة @Cobalt Strike
150 فُتح في 26 مايو بواسطة @WojciechLesicki
إصلاح مثال FileDelete.
149 فُتح في 26 مايو بواسطة @sigalpes
إضافة استثناء لـ WUDFHost.exe إلى الحدث 11
148 فُتح في 19 أبريل بواسطة @lord-garmadon
تصحيح اسم الحدث لمعرّف الحدث 23
147 فُتح في 16 أبريل بواسطة @lord-garmadon
مراقبة ملفات .js الخاصة بـ Microsoft JScript
146 فُتح في 7 أبريل بواسطة @KevinDeNotariis
إضافة منافذ WinRM وأسماء الخدمات
145 فُتح في 16 مارس بواسطة @tobor88
إضافة ملفات ASP لـ webshells
144 فُتح في 8 مارس بواسطة @GossiTheDog
تحديث قاعدة NetworkConnect لإصلاح المنفذ الافتراضي لـ Metasploit
143 فُتح في 6 مارس بواسطة @brokenvhs
إضافة آثار برامج الفدية إلى تكوين إنشاء الملفات
140 فُتح في 18 فبراير بواسطة @sduff
فحص مفتاح تسجيل MiniNT
130 فُتح في 9 سبتمبر 2020 بواسطة @ThisIsNotTheUserYouAreLookingFor
إضافة اكتشاف لـ CVE-2017-0199 و CVE-2017-8759.
118 فُتح في 21 مايو 2020 بواسطة @d4rk-d4nph3
تغييرات منفذ الطابعة كما هو مستخدم في CVE-2020-1048
115 فُتح في 15 مايو 2020 بواسطة @Neo23x0
تحديث sysmonconfig-export.xml
108 فُتح في 1 مارس 2020 بواسطة @harmonkc
تغيير فحوصات أسماء مضيفات DNS القابلة للتجاوز
107 فُتح في 5 فبراير 2020 بواسطة @MaxNad
إضافة معظم أدوات LOLBAS المفقودة لتنزيل الملفات التنفيذية
106 فُتح في 5 فبراير 2020 بواسطة @MaxNad
تغيير منفذ تنبيه Metasploit من 444 إلى 4444
105 فُتح في 5 فبراير 2020 بواسطة @ION28
إضافة استثناء لوكيل Azure MMA | إضافة استثناء لسكريبت IPAM GP PS | إضافة استثناء لـ MonitorKnowledgeDiscovery
104 فُتح في 29 يناير 2020 بواسطة @adrwh
إصلاح مسار تسجيل wdigest
102 فُتح في 13 ديسمبر 2019 بواسطة @qz8xTD
تنويه غير ضروري لنسخة Alpha لتسجيل DNS
100 فُتح في 10 ديسمبر 2019 بواسطة @itpropaul
إضافة أهداف أسماء ملفات السكربتات
98 فُتح في 14 نوفمبر 2019 بواسطة @bartblaze
تضمين بعض الإدخالات من طلب السحب إلى sysmonconfig-export.xml
97 فُتح في 6 نوفمبر 2019 بواسطة @cudeso
تحميل تخطيط لوحة المفاتيح
92 فُتح في 13 أكتوبر 2019 بواسطة @Neo23x0
إصلاح منفذ IMAP
71 فُتح في 12 يناير 2019 بواسطة @esecrpm
66 فُتح في 21 أغسطس 2018 بواسطة @martboo
59 فُتح في 25 مايو 2018 بواسطة @paalbra
تحسينات دقيقة للسيناريوهات المراقبة
53 فُتح في 6 مارس 2018 بواسطة @threathunting
تصحيح خطأ إملائي لامتداد RTF
50 فُتح في 24 يناير 2018 بواسطة @kronflux
إضافة مفاتيح تسجيل Windows Trust إلى السجل
40 فُتح في 4 أكتوبر 2017 بواسطة @mdunten