
برنامج الكشف عن نقاط النهاية وتحليل البرامج الضارة
Attack Monitor هو تطبيق بلغة Python تم تطويره لتعزيز قدرات مراقبة الأمان لأجهزة/خوادم Windows 7/2008 (وجميع الإصدارات الأحدث) وأتمتة التحليل الديناميكي للبرامج الضارة.
الأنماط الحالية (حصرية متبادلة):
بناءً على الأحداث من:
0.9.0 (Alpha)

بعض الأحداث مدعومة فقط في وضع تحليل البرامج الضارة
لوضع تحليل البرامج الضارة - راجع القسم التالي
الخطوات:
<تحميل أحدث إصدار>
cmd.exe (تشغيل كمسؤول)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> اختر وضع كشف نقطة النهاية
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> اختر وضع كشف نقطة النهاية
python installer.py exceptions
[طبق القسم] التثبيت - كيفية تمكين تدقيق WMI؟
لوضع كشف نقطة النهاية - راجع القسم السابق
الخطوات:
<تحميل أحدث إصدار>
cmd.exe (تشغيل كمسؤول)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> اختر وضع تحليل البرامج الضارة
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> اختر وضع تحليل البرامج الضارة
[تثبيت tshark] https://www.wireshark.org/download.html // إلى الموقع الافتراضي
[طبق القسم] التثبيت - كيفية اختيار واجهة الشبكة لمراقبة البرامج الضارة؟ // (حاليًا DNS فقط)
[طبق القسم] التثبيت - كيفية تمكين تدقيق WMI؟
[طبق القسم] التثبيت - كيفية مراقبة أدلة محددة؟
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add
Select principal: Everyone
Type: All
Show advanced permissions:
Select all (Execute Methods ... Edit Security)
لماذا ليس في السكريبت installer.py؟ من الصعب القيام بذلك برمجيًا
قم بتحرير C:\Program Files\Attack Monitor\config\attack_monitor.cfg
قم بتغيير القسم [feeder_network_tshark]: network_interface=ضع اسم الواجهة هنا # بدون علامات اقتباس
TShark يستخدم الاسم من لوحة التحكم\الشبكة والإنترنت\اتصالات الشبكة (تغيير إعدادات المحول) مثال: الاسم: WiFi AC => اسم مخصص معرّف من قبل المستخدم مثال: الاسم: Ethernet0
قم بتحرير C:\Program Files\Attack Monitor\config\monitored_directories.json
بالنسبة لتحليل البرامج الضارة، يوصى بمراقبة جميع الأحداث (باستثناء dir_modified) للدليل C:\ مع تمكين العلم العودي (recursive). يُرجى أيضًا إضافة أدلة إضافية إذا كان ذلك مناسبًا.
يأتي التنبيه من مصدر (سجل أحداث Windows، Sysmon، تغيير نظام الملفات، TShark)
يتم فحص التنبيه مقابل config\exceptions\exception.json الذي يحتوي على جميع التنبيهات التي يجب تجاهلها أ) بالنسبة لكشف نقطة النهاية - يتم توفير مجموعة محددة مسبقًا من التنبيهات المتجاهلة مع البرنامج ب) بالنسبة لتحليل البرامج الضارة - تحتاج إلى إضافة الاستثناءات بنفسك على النظام الحي في حالة نظيفة
هل التنبيه موجود في exception.json؟ نعم) يتم تجاهله [اذهب إلى الخطوة 1] لا) اذهب إلى الخطوة التالية
هل وضع التعلم مفعل؟ (يمكن تفعيله في أيقونة العلبة، أو بشكل دائم في ملف التكوين) نعم) تظهر نافذة تنبيه تسألك إذا كنت تريد تجاهل هذا التنبيه، وإذا كان الأمر كذلك، فما الحقول التي يجب تطابقها لاعتبار الحدث متجاهلاً؟ (مقارنة بسيطة، سلسلة فرعية، تعبير نمطي)
لا) اذهب إلى الخطوة التالية
تنبيه المستخدم بحدث الالتقاط. المخرجات: