
Standarderkennungen für EDR
Standarderkennungen für EDR
Die unten beschriebenen Erkennungen sind das, was ich bei jedem EDR-Produkt, das ich einsetze oder an dem ich arbeite, einzurichten versuche. Berücksichtigen Sie Ihre eigenen Überlegungen zu Kritikalität und Datensätzen.
Schauen Sie sich diesen Beitrag an, um zu erfahren, wie Sie Erkennungen umsetzen können https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1
Erstellen Sie eine Liste aller Systeme, die Sie im Rahmen Ihres Sicherheitsprogramms auf Endpunkten einsetzen. Dies können Asset-Management, Audit oder Zugriffskontrolle usw. sein. Sobald Sie Ihre Liste haben, arbeiten Sie daran zu verstehen, wie diese Systeme mit Ihren Endpunkten interagieren und welche Komponenten erforderlich sind, sei es WMI, GPO-Client oder installierte Agents. Schreiben Sie eine Erkennung, die überwacht, ob diese Komponenten manipuliert werden, z. B. wenn Dienste deaktiviert oder Registrierungsschlüssel geändert werden.
Skripte werden manchmal aus legitimen Gründen in temporären Verzeichnissen ausgeführt, aber Sie möchten eine Erkennung aufbauen, damit Sie wissen, wann dies geschieht. Nutzen Sie diese Erkennung als Kontext für andere. Verzeichnisse, die Sie überwachen möchten, sind:
%userprofile%\AppData\Local\Temp
%systemroot%\Temp
%systemroot%\Windows\Temp
%systemroot%\Documents and Settings%username%\Local Settings\Temp
%systemroot%\Documents and Settings\Default User\Local Settings\Temp
%systemroot%\Documents and Settings\All Users\Local Settings\Temp
Holen Sie sich die Liste von () und führen Sie einfach einen einfachen Hash-Abgleich durch. Einfach!
Hier möchten wir nach Dateien suchen, die zum Betriebssystem gehören und umbenannt werden, um Erkennungen zu vermeiden. Schreiben Sie Ihre Erkennung so, dass sie die Hashes der Dateien unter https://lolbas-project.github.io/ erfasst und diejenigen identifiziert, die nicht zu den entsprechenden Namen passen.
Erstellen Sie eine Erkennung, die identifiziert, wenn die Dienste 'Windows Defender Firewall Service' oder 'Base Filtering Engine' deaktiviert werden. Achten Sie außerdem darauf, jede Befehlszeile zu erfassen, die versucht, extrem offene Regeln zu erstellen. Sie können dies erweitern, um auch nach Firewall-Regeln zu suchen, die in schneller Folge hinzugefügt werden.
Erstellen Sie eine Erkennung, die identifiziert, wenn Daten aus den folgenden Verzeichnissen kopiert oder verschoben werden:
\Google\Chrome\User Data\Default\Login Data
\Opera Software\Opera Stable\Login Data
\Mozilla\Firefox\Profiles\
\Microsoft\Edge\User Data\
Überwachen Sie Änderungen am folgenden Registrierungsschlüssel, da diese darauf hindeuten können, dass die UAC deaktiviert wurde.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Es gibt viele Möglichkeiten, Dateien über WMI auszuführen, und meiner Erfahrung nach geschieht dies selten auf legitime Weise. Sie möchten die Verwendung von wmic, Invoke-WmiMethod oder Win32_Process identifizieren, insbesondere wenn ein Verzeichnis im Skript enthalten ist oder 'create' verwendet wird.
Das Löschen von Schattenkopien ist inzwischen eine Standardtechnik der meisten Ransomware-Varianten, daher ist es eine gute Möglichkeit, Alarm zu schlagen. Im Folgenden finden Sie Beispiele für Befehle:
vssadmin delete shadows /all /quiet
Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }
wbadmin delete systemstatebackup -keepversions:0
Achten Sie darauf, zu erfassen, wenn der folgende Befehl ausgeführt wird. Er bietet Angreifern eine einfache Möglichkeit, Sicherheitstools zu deaktivieren und sicherzustellen, dass nur ihre Binärdateien ausgeführt werden:
bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}
Ermitteln Sie, welche RMM-Tools in Ihrer Umgebung autorisiert sind, und erstellen Sie eine Erkennung, die alle anderen Varianten kennzeichnet. Eine Liste einiger davon pflege ich hier: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools
Hier möchten Sie eine Liste Ihrer Prozesse und der von ihnen aufgerufenen Programme erstellen und dann diejenigen ausschließen, die in Ihrem bereits vorhandenen Datensatz Skript-Interpreter wie powershell oder wscript verwenden. Alles, was neu Skript-Interpreter aufruft, wird gekennzeichnet.
Standardmäßig sieht die Benutzererfahrung beim Herunterladen von Dateien wie folgt aus:
Wenn im Browser der Downloads-Ordner im Verzeichnis des ausführenden Benutzers angezeigt oder automatisch dorthin heruntergeladen wird
Bei der Verwendung von SMB-bezogenen Diensten oder Anwendungen wird das Stammverzeichnis des Benutzerprofils angezeigt
Aufgrund dieser gemeinsamen Faktoren können wir mit einiger Wahrscheinlichkeit sagen, dass ein Benutzer keine PE-Dateien in Verzeichnisse wie Pictures, Videos oder Public herunterladen würde. Angreifer arbeiten jedoch nicht unter diesen Bedingungen, daher können wir eine Erkennung schreiben, die erfasst, wenn eine PE-Datei in diesen Verzeichnissen gesehen wird.