Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
plague — Standarderkennungen für EDR | Kitploit
Tools/GitHubGitHub/connectedlucy/plague
DefensivwerkzeugeKonfigurationsprüfungDatenexfiltrationEinbruchserkennungLernen & BildungKuratierte RessourcenAnomalieerkennung
GitHubconnectedlucy/plague

plague

Standarderkennungen für EDR

Repository anzeigen
97126vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

plague

Standarderkennungen für EDR

Die unten beschriebenen Erkennungen sind das, was ich bei jedem EDR-Produkt, das ich einsetze oder an dem ich arbeite, einzurichten versuche. Berücksichtigen Sie Ihre eigenen Überlegungen zu Kritikalität und Datensätzen.

Schauen Sie sich diesen Beitrag an, um zu erfahren, wie Sie Erkennungen umsetzen können https://www.goblinloot.net/2023/02/writing-detections-when-stuck-with-edr.html?m=1

Manipulation von Sensoren oder anderen Sicherheitsprodukten.

Erstellen Sie eine Liste aller Systeme, die Sie im Rahmen Ihres Sicherheitsprogramms auf Endpunkten einsetzen. Dies können Asset-Management, Audit oder Zugriffskontrolle usw. sein. Sobald Sie Ihre Liste haben, arbeiten Sie daran zu verstehen, wie diese Systeme mit Ihren Endpunkten interagieren und welche Komponenten erforderlich sind, sei es WMI, GPO-Client oder installierte Agents. Schreiben Sie eine Erkennung, die überwacht, ob diese Komponenten manipuliert werden, z. B. wenn Dienste deaktiviert oder Registrierungsschlüssel geändert werden.

Skripte in temporären Verzeichnissen.

Skripte werden manchmal aus legitimen Gründen in temporären Verzeichnissen ausgeführt, aber Sie möchten eine Erkennung aufbauen, damit Sie wissen, wann dies geschieht. Nutzen Sie diese Erkennung als Kontext für andere. Verzeichnisse, die Sie überwachen möchten, sind:

%userprofile%\AppData\Local\Temp

%systemroot%\Temp

%systemroot%\Windows\Temp

%systemroot%\Documents and Settings%username%\Local Settings\Temp

%systemroot%\Documents and Settings\Default User\Local Settings\Temp

%systemroot%\Documents and Settings\All Users\Local Settings\Temp

Bekannte schädliche Treiber

Holen Sie sich die Liste von () und führen Sie einfach einen einfachen Hash-Abgleich durch. Einfach!

Tool herunterladen
https://github.com/eclypsium/Screwed-Drivers/blob/master/DRIVERS.md

Umbenennungsversuche von LOLBAS

Hier möchten wir nach Dateien suchen, die zum Betriebssystem gehören und umbenannt werden, um Erkennungen zu vermeiden. Schreiben Sie Ihre Erkennung so, dass sie die Hashes der Dateien unter https://lolbas-project.github.io/ erfasst und diejenigen identifiziert, die nicht zu den entsprechenden Namen passen.

Windows-Firewall deaktiviert

Erstellen Sie eine Erkennung, die identifiziert, wenn die Dienste 'Windows Defender Firewall Service' oder 'Base Filtering Engine' deaktiviert werden. Achten Sie außerdem darauf, jede Befehlszeile zu erfassen, die versucht, extrem offene Regeln zu erstellen. Sie können dies erweitern, um auch nach Firewall-Regeln zu suchen, die in schneller Folge hinzugefügt werden.

Kopieren von Browser-Datenspeichern

Erstellen Sie eine Erkennung, die identifiziert, wenn Daten aus den folgenden Verzeichnissen kopiert oder verschoben werden:

\Google\Chrome\User Data\Default\Login Data

\Opera Software\Opera Stable\Login Data

\Mozilla\Firefox\Profiles\

\Microsoft\Edge\User Data\

Deaktivieren der UAC

Überwachen Sie Änderungen am folgenden Registrierungsschlüssel, da diese darauf hindeuten können, dass die UAC deaktiviert wurde.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

Ausführen von Dateien über WMI

Es gibt viele Möglichkeiten, Dateien über WMI auszuführen, und meiner Erfahrung nach geschieht dies selten auf legitime Weise. Sie möchten die Verwendung von wmic, Invoke-WmiMethod oder Win32_Process identifizieren, insbesondere wenn ein Verzeichnis im Skript enthalten ist oder 'create' verwendet wird.

Löschen von Schattenkopien

Das Löschen von Schattenkopien ist inzwischen eine Standardtechnik der meisten Ransomware-Varianten, daher ist es eine gute Möglichkeit, Alarm zu schlagen. Im Folgenden finden Sie Beispiele für Befehle:

vssadmin delete shadows /all /quiet

Get-WmiObject -Namespace root\cimv2 -Class Win32_ShadowCopy | Where-Object { $.VolumeName -eq "C:" } | ForEach-Object { $.Delete() }

wbadmin delete systemstatebackup -keepversions:0

Gerät wird über die bcdedit-Befehlszeile in den abgesicherten Modus versetzt

Achten Sie darauf, zu erfassen, wenn der folgende Befehl ausgeführt wird. Er bietet Angreifern eine einfache Möglichkeit, Sicherheitstools zu deaktivieren und sicherzustellen, dass nur ihre Binärdateien ausgeführt werden:

bcdedit /set safeboot {"Minimal", "AlternateShell", "Network"}

Unbefugte Nutzung von RMM-Tools

Ermitteln Sie, welche RMM-Tools in Ihrer Umgebung autorisiert sind, und erstellen Sie eine Erkennung, die alle anderen Varianten kennzeichnet. Eine Liste einiger davon pflege ich hier: https://github.com/QueenSquishy/Zombie/blob/main/Lists/RMM%20Tools

Neu aufgerufene Skript-Interpreter

Hier möchten Sie eine Liste Ihrer Prozesse und der von ihnen aufgerufenen Programme erstellen und dann diejenigen ausschließen, die in Ihrem bereits vorhandenen Datensatz Skript-Interpreter wie powershell oder wscript verwenden. Alles, was neu Skript-Interpreter aufruft, wird gekennzeichnet.

PE-Dateien in Benutzerverzeichnissen

Standardmäßig sieht die Benutzererfahrung beim Herunterladen von Dateien wie folgt aus:

Wenn im Browser der Downloads-Ordner im Verzeichnis des ausführenden Benutzers angezeigt oder automatisch dorthin heruntergeladen wird

Bei der Verwendung von SMB-bezogenen Diensten oder Anwendungen wird das Stammverzeichnis des Benutzerprofils angezeigt

Aufgrund dieser gemeinsamen Faktoren können wir mit einiger Wahrscheinlichkeit sagen, dass ein Benutzer keine PE-Dateien in Verzeichnisse wie Pictures, Videos oder Public herunterladen würde. Angreifer arbeiten jedoch nicht unter diesen Bedingungen, daher können wir eine Erkennung schreiben, die erfasst, wenn eine PE-Datei in diesen Verzeichnissen gesehen wird.